CVE-2026-81650 : exécution de code par archive téléversée dans Photo Gallery, Sliders, Proofing
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin Photo Gallery, Sliders, Proofing and ne valide pas correctement les extensions de fichiers extraits d'une archive téléversée.

WordPress
IdentifiantCVE-2026-81650
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif4.5.0

Analyse technique

Une réutilisation de variable fait systématiquement réussir la vérification. Un utilisateur ayant la capacité de gestion des galeries peut écrire des fichiers arbitraires dans un répertoire accessible par le Web et obtenir l'exécution de code si l'hébergement exécute ces fichiers.

Impact, versions et correctif

VecteurTéléversement d'archive authentifié.
PréconditionsPlugin antérieur à 4.5.0, capacité de gestion des galeries et serveur exécutant les fichiers déposés.
ImpactÉcriture de fichier arbitraire et exécution de code.
Versions affectéesVersions antérieures à 4.5.0.
Version corrigée4.5.0
ContournementRestreindre la capacité de gestion des galeries et empêcher l'exécution de scripts dans les répertoires de médias.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,14% · percentile 3,7%
Publication2026-09-20T07:16:49.590Z
Mise à jour2026-09-20T14:16:55.570Z

Détection / vérification

Inspecter les archives importées et les fichiers exécutables ou inconnus dans les répertoires de galeries.

Action recommandée

Mettre à jour vers 4.5.0 et contrôler les fichiers récemment déposés dans les répertoires de galeries.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).