Aller au contenu
Développeur Full Stack
, , ,

Lecture de fichiers arbitraires dans Product Designer App

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

CVE-2026-75098 est une vulnérabilité de traversée de répertoires dans Product Designer App, via le paramètre `svg`. Les versions jusqu’à 1.1.3 inclus sont affectées ; un attaquant non authentifié peut lire des fichiers arbitraires sur le serveur, potentiellement sensibles.

JavaScriptWordPress
IdentifiantCVE-2026-75098
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-75098

Analyse technique

Le contrôle d’authentification de l’endpoint repose sur un nonce et un jeton exposés comme variables JavaScript globales sur les pages utilisant le shortcode `[pdapp-studio-page]`, ce qui les rend accessibles aux visiteurs anonymes. La source ne précise pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, et non sur la seule base de sa date de modification.
ImpactUn attaquant non authentifié peut lire des fichiers arbitraires du serveur, y compris des fichiers susceptibles de contenir des informations sensibles.
Versions affectéesToutes les versions jusqu’à 1.1.3 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T09:17:16.320Z
Mise à jour2026-09-30T16:18:58.363Z

Action recommandée

Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :