Veille sécuritéCMS & e-commerce
P3Élevée
CVE-2026-75098 est une vulnérabilité de traversée de répertoires dans Product Designer App, via le paramètre `svg`. Les versions jusqu’à 1.1.3 inclus sont affectées ; un attaquant non authentifié peut lire des fichiers arbitraires sur le serveur, potentiellement sensibles.
JavaScriptWordPress
IdentifiantCVE-2026-75098
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-75098
Analyse technique
Le contrôle d’authentification de l’endpoint repose sur un nonce et un jeton exposés comme variables JavaScript globales sur les pages utilisant le shortcode `[pdapp-studio-page]`, ce qui les rend accessibles aux visiteurs anonymes. La source ne précise pas de version corrigée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, et non sur la seule base de sa date de modification.
ImpactUn attaquant non authentifié peut lire des fichiers arbitraires du serveur, y compris des fichiers susceptibles de contenir des informations sensibles.
Versions affectéesToutes les versions jusqu’à 1.1.3 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T09:17:16.320Z
Mise à jour2026-09-30T16:18:58.363Z
Action recommandée
Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.
Sources
Priorisation DFS : P3 · 1 source(s).