Veille sécuritéCMS & e-commerce
P4Moyenne
Dans BackWPup avant 5.7.7, une restauration utilisant la bibliothèque d’archives de secours peut extraire des fichiers hors du répertoire prévu. Un utilisateur disposant de privilèges élevés peut ainsi écraser des fichiers et potentiellement provoquer une exécution de code à distance.
WordPress
IdentifiantCVE-2026-86828
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.7.7
Source : NVD — CVE-2026-86828
Analyse technique
Le défaut concerne la restriction du chemin de destination lors de l’extraction d’archives pendant une restauration, lorsque la bibliothèque de secours est utilisée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactUn utilisateur privilégié peut écrire des fichiers en dehors du répertoire de restauration, avec un risque potentiel d’exécution de code à distance.
Versions affectéesBackWPup avant 5.7.7
Version corrigée5.7.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.6
EPSS0,22% · percentile 11,4%
Publication2026-10-08T06:16:45.287Z
Mise à jour2026-10-08T20:51:18.123Z
Action recommandée
Mettre à jour BackWPup vers la version 5.7.7 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).