Veille sécuritéCMS & e-commerce
P3Élevée
Prime Mover présente une vulnérabilité Zip Slip lors de l’import de fichiers ZIP de migration : un administrateur authentifié peut écrire des fichiers en dehors du répertoire d’extraction prévu. Les versions antérieures à 2.2.1 sont concernées ; la mise à jour vers 2.2.1 corrige le problème selon les informations fournies.
WordPress
IdentifiantCVE-2026-101888
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.2.1
Source : NVD — CVE-2026-101888
Analyse technique
Le traitement des noms d’entrées ZIP dans computeExtractionParameters() et resumableZipExtractor() permet le parcours de chemin. Un fichier écrit à un emplacement interprété par l’environnement web peut, selon la source, conduire à une exécution de code à distance.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-01T17:17:17.453Z, pendant la période demandée ; sa mise à jour est également datée de cette période.
ImpactUn administrateur authentifié peut écrire des fichiers arbitraires hors du répertoire prévu, avec un risque d’exécution de code selon l’emplacement d’écriture.
Versions affectéesVersions antérieures à 2.2.1
Version corrigée2.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-01T17:17:17.453Z
Mise à jour2026-10-01T19:17:16.733Z
Action recommandée
Mettre à jour Prime Mover vers la version 2.2.1.
Sources
Priorisation DFS : P3 · 1 source(s).