Aller au contenu
Développeur Full Stack
, ,

BackupSheep : sauvegardes et suppression de fichiers accessibles sans authentification

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

BackupSheep jusqu’à la version 1.8 accepte une clé d’intégration vide ou non définie, permettant à un attaquant non authentifié de créer et télécharger des sauvegardes complètes et de supprimer des fichiers arbitraires. La source indique que le plugin est fermé sur WordPress.org depuis juillet 2024 et ne donne pas de version corrigée : elle recommande de le supprimer.

WordPress
IdentifiantCVE-2026-101148
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-101148

Analyse technique

Les sauvegardes peuvent inclure la base de données et les hachages de mots de passe des utilisateurs; la suppression arbitraire de fichiers peut conduire à la compromission du site.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactExfiltration de sauvegardes et de données sensibles, suppression arbitraire de fichiers et risque de prise de contrôle du site.
Versions affectéesJusqu’à et y compris 1.8
ContournementSupprimer le plugin de tout site où il est installé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10
Publication2026-10-01T06:17:04.057Z
Mise à jour2026-10-01T13:11:52.923Z

Action recommandée

Supprimer le plugin; examiner les fichiers du site et les comptes, et renouveler les secrets exposés si une exploitation est suspectée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :