Veille sécuritéCMS & e-commerce
P4Moyenne
Avant la version 5.7.7, BackWPup ne protège pas correctement contre l’accès web au répertoire de travail utilisé lors de la restauration de sauvegardes. Sur les serveurs qui n’appliquent pas les règles .htaccess, un attaquant non authentifié peut récupérer une archive de sauvegarde laissée après une restauration interrompue, contenant potentiellement la base de données, les fichiers du site et des secrets.
WordPress
IdentifiantCVE-2026-86826
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.7.7
Source : NVD — CVE-2026-86826
Analyse technique
Le risque décrit concerne notamment les serveurs web tels que NGINX qui n’honorent pas les règles .htaccess.
Impact, versions et correctif
Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:44.617+02:00.
ImpactTéléchargement possible d’une sauvegarde contenant des données du site, des fichiers et des secrets.
Versions affectéesBackWPup pour WordPress, versions antérieures à 5.7.7
Version corrigée5.7.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
EPSS0,15% · percentile 3,3%
Publication2026-10-08T08:16:44.617+02:00
Mise à jour2026-10-08T22:51:18.123+02:00
Action recommandée
Mettre à jour BackWPup vers la version 5.7.7 ou ultérieure; vérifier qu’aucune archive de restauration n’est exposée.
Sources
Priorisation DFS : P4 · 1 source(s).