Veille sécuritéCMS & e-commerce
P3Critique
Bricksforge jusqu’à la version 3.1.8.9 incluse permet le téléversement non authentifié de fichiers arbitraires en raison d’une validation insuffisante d’un champ d’URL. Selon la description NVD, le fichier téléversé peut conduire à l’exécution de code PHP sur le serveur.
WordPress
IdentifiantCVE-2026-85097
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-85097
Analyse technique
La validation insuffisante du champ URL contrôlé par l’attaquant dans le paramètre temporaryFileUploads permet de contourner le traitement attendu des fichiers temporaires.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactTéléversement de fichier arbitraire et possibilité d’exécution de code PHP sur le serveur.
Versions affectéesBricksforge jusqu’à 3.1.8.9 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS0,31% · percentile 22,1%
Publication2026-10-08T07:16:31.710Z
Mise à jour2026-10-08T17:24:11.230Z
Action recommandée
Mettre à jour Bricksforge dès qu’une version corrigée est disponible; la version corrective n’est pas précisée dans les éléments fournis.
Sources
Priorisation DFS : P3 · 1 source(s).