Aller au contenu
Développeur Full Stack
, ,

EWWW Image Optimizer : opérations sur des fichiers WebP hors périmètre

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Une routine de migration de fichiers dérivés WebP n’est pas limitée au répertoire d’uploads du site courant. Un utilisateur disposant du rôle administrateur peut ainsi renommer ou supprimer des fichiers WebP situés hors de ce périmètre, y compris ceux d’un autre site dans un réseau multisite auquel il n’a pas accès.

WordPress
IdentifiantCVE-2026-91072
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif8.8.0

Source : NVD — CVE-2026-91072

Analyse technique

La routine de migration ne confine pas les opérations de renommage ou suppression au répertoire d’uploads du site courant.

Impact, versions et correctif

Événement datéLa fiche indique une publication NVD le 2026-09-30T06:17:09.413Z, soit 2026-09-30T08:17:09+02:00, dans la période ; l’information retenue est la vulnérabilité publiée, et non une simple modification administrative.
ImpactUn administrateur peut altérer des fichiers WebP hors du site courant, notamment ceux d’un autre site multisite.
Versions affectéesEWWW Image Optimizer antérieur à 8.8.0
Version corrigée8.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.4
Publication2026-09-30T08:17:09+02:00
Mise à jour2026-09-30T18:28:31+02:00

Action recommandée

Mettre à jour EWWW Image Optimizer vers la version 8.8.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :