Veille sécuritéCMS & e-commerce
P4Moyenne
Avant la version 5.7.7, BackWPup ne vérifie pas que les requêtes adressées au gestionnaire d’exécution des sauvegardes proviennent du déclenchement interne des événements planifiés WordPress. Un attaquant non authentifié peut forcer l’exécution immédiate d’une tâche de sauvegarde existante, indépendamment de son déclencheur ou de son calendrier configuré.
WordPress
IdentifiantCVE-2026-86827
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.7.7
Source : NVD — CVE-2026-86827
Analyse technique
Le gestionnaire déclenché par cron n’authentifie pas correctement l’origine interne de la requête.
Impact, versions et correctif
Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:44.987+02:00.
ImpactExécution anticipée et non autorisée de tâches de sauvegarde configurées sur le site.
Versions affectéesBackWPup pour WordPress, versions antérieures à 5.7.7
Version corrigée5.7.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,15% · percentile 3,8%
Publication2026-10-08T08:16:44.987+02:00
Mise à jour2026-10-08T22:51:18.123+02:00
Action recommandée
Mettre à jour BackWPup vers la version 5.7.7 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).