Aller au contenu
Développeur Full Stack
, ,

All in One Files Upload : téléversement public de fichiers SVG actifs

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

All in One Files Upload autorise les fichiers SVG sans les assainir et ne vérifie pas l’authenticité des requêtes publiques de téléversement. Un utilisateur non authentifié peut ainsi stocker du contenu actif exécuté sur l’origine du site lorsqu’une victime ouvre le fichier ; mettre à jour vers la version 2.0.17 ou ultérieure.

WordPress
IdentifiantCVE-2026-85573
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.0.17

Source : NVD — CVE-2026-85573

Analyse technique

L’extension ajoute SVG aux types de fichiers autorisés sans assainir les fichiers téléversés ni vérifier l’authenticité des requêtes publiques.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’horodatage de mise à jour est également dans cette période, mais l’événement retenu est la publication de la vulnérabilité, non une simple modification administrative.
ImpactUn visiteur non authentifié peut stocker un fichier dont le contenu actif s’exécute sur l’origine du site lorsqu’il est ouvert.
Versions affectéesAll in One Files Upload avant 2.0.17
Version corrigée2.0.17
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-09-30T06:17:06.503Z
Mise à jour2026-09-30T16:28:31.510Z

Action recommandée

Mettre à jour All in One Files Upload vers la version 2.0.17 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :