YAHMAN Add-ons pour WordPress : CVE-2026-75799, écriture PHP distante et RCE
Veille sécuritéBackend & données
P4Non déterminée

Le plugin WordPress YAHMAN Add-ons antérieur à 0.9.31 ne valide pas le type des fichiers distants mis en cache dans un répertoire publiquement accessible. Avec la fonctionnalité concernée activée, un attaquant non authentifié peut y écrire un fichier PHP.

PHPWordPress
IdentifiantCVE-2026-75799
EPSS
Exploitationnon connue / non déterminée
Correctif0.9.31

Analyse technique

La fonction de cache accepte un fichier distant sans contrôle de type documenté et le place dans un emplacement servi publiquement. Si le serveur interprète les fichiers PHP à cet endroit, le fichier déposé peut être exécuté.

Impact, versions et correctif

VecteurRéseau, via la fonctionnalité de récupération et de mise en cache de fichiers distants.
PréconditionsPlugin installé dans une version affectée, fonctionnalité concernée activée et exécution PHP autorisée dans le répertoire de cache.
ImpactExécution de code arbitraire sur le serveur WordPress.
Versions affectéesYAHMAN Add-ons < 0.9.31
Version corrigée0.9.31
ContournementDésactiver la fonctionnalité de cache de fichiers distants et interdire l’exécution PHP dans les répertoires de cache et de téléversement.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:01.710+02:00
Mise à jour2026-09-23T08:17:01.710+02:00

Détection / vérification

Contrôler les fichiers récemment créés dans le cache public, notamment les extensions PHP ; rechercher les requêtes sortantes inhabituelles suivies de nouveaux fichiers exécutables.

Action recommandée

Mettre à jour vers 0.9.31 ou ultérieur, supprimer les fichiers suspects du cache après analyse et vérifier la configuration d’exécution des répertoires accessibles publiquement.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).