Aller au contenu
Développeur Full Stack
, ,

All in One Files Upload : modification des réglages par tout utilisateur authentifié

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

All in One Files Upload ne contrôle ni les capacités ni l’authenticité de la requête lors de l’enregistrement de ses réglages. Tout utilisateur authentifié, y compris un abonné, peut les modifier ; mettre à jour vers la version 2.0.17 ou ultérieure.

WordPress
IdentifiantCVE-2026-85576
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.0.17

Source : NVD — CVE-2026-85576

Analyse technique

L’enregistrement des réglages est dépourvu de contrôle de capacité et de vérification de l’authenticité de la requête.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’horodatage de mise à jour est également dans cette période, mais l’événement retenu est la publication de la vulnérabilité, non une simple modification administrative.
ImpactUn utilisateur authentifié de faible privilège peut modifier les réglages de l’extension.
Versions affectéesAll in One Files Upload avant 2.0.17
Version corrigée2.0.17
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
Publication2026-09-30T06:17:06.793Z
Mise à jour2026-09-30T16:28:31.510Z

Action recommandée

Mettre à jour All in One Files Upload vers la version 2.0.17 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :