CVE-2026-82187 : upload arbitraire non authentifié dans Web to Print Online Designer pour WordPress
Veille sécuritéCMS & e-commerce
P2Critique

La CVE-2026-82187 affecte l’extension WordPress Web to Print Online Designer, utilisée avec WooCommerce. Un visiteur non authentifié peut obtenir le jeton de l’interface d’upload puis téléverser des fichiers arbitraires, y compris des fichiers PHP susceptibles d’être exécutés par le serveur web.

WordPressWooCommerceWeb to Print Online Designer
IdentifiantCVE-2026-82187
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif2.15.0

Analyse technique

L’extension ne valide pas suffisamment le type ou l’extension des fichiers reçus par son mécanisme de téléversement. Le jeton censé protéger cette opération est accessible à tout visiteur qui le demande, ce qui supprime la barrière d’authentification prévue et permet le dépôt de contenu contrôlé par l’attaquant dans un emplacement exposé.

Impact, versions et correctif

VecteurRéseau, non authentifié, via la fonctionnalité de téléversement de l’extension.
PréconditionsL’extension Web to Print Online Designer est installée dans une version affectée et son point d’upload est accessible.
ImpactExécution de code à distance possible sur le serveur WordPress lorsque les fichiers PHP déposés sont exécutables par la configuration web/PHP.
Versions affectéesVersions 1.7.0 à antérieures à 2.15.0.
Version corrigée2.15.0
ContournementDésactiver l’extension ou restreindre son accès en attendant la mise à jour si celle-ci ne peut pas être appliquée immédiatement.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,15% · percentile 4,2%
Publication2026-09-21T06:00:14Z
Mise à jour2026-09-21T06:00:14Z

Détection / vérification

Rechercher des fichiers inattendus, notamment PHP, dans les répertoires d’upload ou propres à l’extension ; corréler les journaux HTTP avec des requêtes anonymes vers ses fonctions de téléversement et des exécutions PHP inhabituelles.

Action recommandée

Mettre à jour immédiatement Web to Print Online Designer vers 2.15.0 ou une version ultérieure, puis effectuer une revue de compromission des fichiers téléversés et des journaux du serveur.

Sources

Priorisation DFS : P2 · confiance de recoupement élevée · 2 source(s).