WuzhiCMS 5.0.0 : CVE-2026-88419 permet l’upload de PHP et l’exécution de code
Veille sécuritéBackend & données
P3Élevée

Le point d’entrée de téléversement de miniatures de WuzhiCMS 5.0.0 accepte des fichiers dangereux et conserve l’extension fournie par le client. Un membre authentifié à faibles privilèges peut déposer un fichier PHP dans un répertoire accessible par le web.

PHPWuzhiCMS
IdentifiantCVE-2026-88419
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

L’endpoint thumbUpload ne met pas en œuvre de liste d’extensions autorisées ni de validation du contenu. Le nom fourni par le client détermine l’extension stockée et le fichier est écrit sous uploadfile/, répertoire depuis lequel PHP peut être interprété par le serveur web.

Impact, versions et correctif

VecteurRéseau, via la fonction de téléversement de miniature.
PréconditionsUn compte membre à faibles privilèges et une configuration de serveur web exécutant les fichiers PHP du répertoire de dépôt.
ImpactExécution de code arbitraire avec les privilèges du processus PHP ou du serveur web.
Versions affectéesWuzhiCMS 5.0.0
ContournementDésactiver l’endpoint de téléversement concerné ou bloquer l’exécution de scripts dans uploadfile/ ; n’autoriser que des formats d’images validés côté serveur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-09-22T22:17:11.083+02:00
Mise à jour2026-09-22T22:17:11.083+02:00

Détection / vérification

Rechercher des extensions PHP ou des fichiers exécutables récents dans uploadfile/ ; surveiller les requêtes vers l’endpoint thumbUpload et les exécutions anormales depuis le répertoire d’uploads.

Action recommandée

Appliquer un correctif éditeur lorsqu’il est disponible ; sinon désactiver la fonctionnalité et configurer explicitement le serveur web pour interdire toute exécution dans les répertoires de téléversement.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).