CVE-2026-92969 : inclusion de fichier local dans HUSKY Products Filter for WooCommerce Professional
Veille sécuritéCMS & e-commerce
P3Élevée

HUSKY – Products Filter for WooCommerce Professional jusqu'à 1.4.4 incluse est vulnérable à une inclusion de fichier local non authentifiée via le paramètre shortcode.

WordPressWooCommerce
IdentifiantCVE-2026-92969
EPSS0,7%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le paramètre shortcode permet l'inclusion et l'exécution de fichiers PHP présents sur le serveur. L'impact peut aller du contournement de contrôles d'accès à l'exécution de code lorsque des fichiers PHP contrôlables ou téléversables peuvent être inclus.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsVersion jusqu'à 1.4.4 incluse.
ImpactLecture ou exécution de fichiers PHP locaux ; exécution de code possible selon les fichiers disponibles.
Versions affectéesToutes les versions jusqu'à 1.4.4 incluses.
ContournementDésactiver temporairement le plugin si aucun correctif vérifié n'est disponible.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
EPSS0,65% · percentile 49,8%
Publication2026-09-22T10:16:41+02:00
Mise à jour2026-09-22T21:04:55+02:00

Détection / vérification

Rechercher des requêtes frontales anormales contenant un paramètre shortcode et examiner les journaux PHP/web pour des inclusions de fichiers inattendues.

Action recommandée

Mettre à jour dès publication d'un correctif vérifié ou désactiver le plugin ; contrôler l'intégrité des fichiers et les journaux serveur.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).