Aller au contenu
Développeur Full Stack
, ,

Bricksforge : téléversement de fichier arbitraire sans authentification

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Bricksforge jusqu’à la version 3.1.8.9 incluse permet le téléversement non authentifié de fichiers arbitraires en raison d’une validation insuffisante d’un champ d’URL. Selon la description NVD, le fichier téléversé peut conduire à l’exécution de code PHP sur le serveur.

WordPress
IdentifiantCVE-2026-85097
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-85097

Analyse technique

La validation insuffisante du champ URL contrôlé par l’attaquant dans le paramètre temporaryFileUploads permet de contourner le traitement attendu des fichiers temporaires.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactTéléversement de fichier arbitraire et possibilité d’exécution de code PHP sur le serveur.
Versions affectéesBricksforge jusqu’à 3.1.8.9 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS0,31% · percentile 22,1%
Publication2026-10-08T07:16:31.710Z
Mise à jour2026-10-08T17:24:11.230Z

Action recommandée

Mettre à jour Bricksforge dès qu’une version corrigée est disponible; la version corrective n’est pas précisée dans les éléments fournis.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :