Veille sécuritéCMS & e-commerce
P4Moyenne
Une routine de migration de fichiers dérivés WebP n’est pas limitée au répertoire d’uploads du site courant. Un utilisateur disposant du rôle administrateur peut ainsi renommer ou supprimer des fichiers WebP situés hors de ce périmètre, y compris ceux d’un autre site dans un réseau multisite auquel il n’a pas accès.
WordPress
IdentifiantCVE-2026-91072
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif8.8.0
Source : NVD — CVE-2026-91072
Analyse technique
La routine de migration ne confine pas les opérations de renommage ou suppression au répertoire d’uploads du site courant.
Impact, versions et correctif
Événement datéLa fiche indique une publication NVD le 2026-09-30T06:17:09.413Z, soit 2026-09-30T08:17:09+02:00, dans la période ; l’information retenue est la vulnérabilité publiée, et non une simple modification administrative.
ImpactUn administrateur peut altérer des fichiers WebP hors du site courant, notamment ceux d’un autre site multisite.
Versions affectéesEWWW Image Optimizer antérieur à 8.8.0
Version corrigée8.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.4
Publication2026-09-30T08:17:09+02:00
Mise à jour2026-09-30T18:28:31+02:00
Action recommandée
Mettre à jour EWWW Image Optimizer vers la version 8.8.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).