La CVE-2026-82187 affecte l’extension WordPress Web to Print Online Designer, utilisée avec WooCommerce. Un visiteur non authentifié peut obtenir le jeton de l’interface d’upload puis téléverser des fichiers arbitraires, y compris des fichiers PHP susceptibles d’être exécutés par le serveur web.
Analyse technique
L’extension ne valide pas suffisamment le type ou l’extension des fichiers reçus par son mécanisme de téléversement. Le jeton censé protéger cette opération est accessible à tout visiteur qui le demande, ce qui supprime la barrière d’authentification prévue et permet le dépôt de contenu contrôlé par l’attaquant dans un emplacement exposé.
Impact, versions et correctif
Détection / vérification
Rechercher des fichiers inattendus, notamment PHP, dans les répertoires d’upload ou propres à l’extension ; corréler les journaux HTTP avec des requêtes anonymes vers ses fonctions de téléversement et des exécutions PHP inhabituelles.
Action recommandée
Mettre à jour immédiatement Web to Print Online Designer vers 2.15.0 ou une version ultérieure, puis effectuer une revue de compromission des fichiers téléversés et des journaux du serveur.
Sources
- CVE-2026-82187 — enregistrement CVE publié par WPScan
- Web to Print Online Designer — dépôt miroir WordPress
Priorisation DFS : P2 · confiance de recoupement élevée · 2 source(s).