Aller au contenu
Développeur Full Stack
, ,

CVE-2026-85520 — écriture arbitraire de fichiers dans le module gmfeed PrestaShop

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Le module Google Merchant Center Feed (gmfeed) de PrestaShop présente une écriture arbitraire de fichier non authentifiée via feed.php, pouvant mener à l’exécution de code PHP à distance. Mettre à jour le module en version 2.3.9 ou ultérieure.

PrestaShop
IdentifiantCVE-2026-85520
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.3.9

Source : NVD — CVE-2026-85520

Analyse technique

Le point d’entrée feed.php accepte des paramètres contrôlant le nom, le chemin, l’extension et le contenu du fichier écrit. L’absence d’authentification et de validation permettrait l’écriture d’un fichier PHP exécutable.

Impact, versions et correctif

Événement datéLa publication NVD est horodatée 2026-09-29T12:17:12.283Z, soit 14:17:12.283+02:00, dans l’intervalle demandé. Une mise à jour NVD est indiquée à 17:17:30.297+02:00, également avant la borne, mais les éléments consultés ne permettent pas d’établir qu’elle constitue un changement substantiel distinct; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de code à distance possible sur les boutiques utilisant une version vulnérable du module.
Versions affectéesgmfeed < 2.3.9
Version corrigée2.3.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-09-29T14:17:12.283+02:00

Action recommandée

Mettre à jour le module gmfeed vers la version 2.3.9 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :