# Bulletin de veille CVE web : 26 septembre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-09-27
- Établi le 27 septembre 2026 · fenêtre du 26 septembre 2026 au 26 septembre 2026
- 1 advisory, 6 CVE, 0 au CISA KEV, 0 exploitée(s)

## 1. Écosystème web (CMS et plugins) – Joomla/WordPress/PHP : Vulnérabilités critiques publiées le 26/09/2026 touchant des extensions Joomla et WordPress, avec exécution de code à distance, téléversement de fichiers malveillants et exécution via des composants affectés

Ce lot d’annonces CVE du 26 septembre 2026 couvre des elevées critiques sur des extensions Joomla et plugins WordPress (ainsi que Froxlor et autres composants PHP) permettant l’exécution de code à distance, le téléversement non sécurisé de fichiers, ou des scénarios d’escalade de privilèges. Chaque défaut est exploitable via des surfaces web exposées (CMS, gestionnaires PHP, modules/extensions) et peut conduire à une prise de contrôle du site, déploiement de code ou exfiltration de données selon le contexte.

- Statut : priorité
- Vecteur : Surface web publique via CMS/extension vulnérable (Joomla, WordPress, Froxlor, Froxlor-DataDump, etc.), prérequis d’accès authentifié ou non selon la vulnérabilité.
- CVE-2026-97163 (Joomla) · CVSS 10.0 : Exécution de code à distance (RCE) via extension UP · https://github.com/advisories/GHSA-6pgc-8534-jjrf
- CVE-2026-100716 (Froxlor) · CVSS 9.9 : Escalade de privilèges / fuite de données · https://github.com/advisories/GHSA-x52g-rfx2-v8v7
- CVE-2026-82901 (Ulra Addons pour Contact Form 7 (WordPress)) · CVSS 9.8 : Téléversement arbitraire de fichiers · https://github.com/advisories/GHSA-m2gh-25xj-89p6
- CVE-2026-85984 (miniOrange OTP Login (WordPress)) · CVSS 9.8 : Authentification Bypass · https://github.com/advisories/GHSA-38wg-7f73-vq67
- CVE-2026-18143 (WooCommerce (WordPress) – Request a Quote) · CVSS 9.8 : Arbitrary File Upload · https://github.com/advisories/GHSA-f78j-xwc8-gq3q
- CVE-2026-94132 (AcyMailing (Joomla Enterprise)) · CVSS 9.5 : Remote Code Execution · https://github.com/advisories/GHSA-x2ch-94w5-cr2g

Systèmes impactés :

- Joomla & extensions : CVE-2026-97163 ; CVE-2026-97160 ; CVE-2026-97161 ; CVE-2026-97162
- WordPress & plugins : CVE-2026-82901 ; CVE-2026-85984 ; CVE-2026-18143 ; CVE-2026-84095 ; CVE-2026-84096
- Froxlor (PHP/ serveur admin) : CVE-2026-100716 ; CVE-2026-100714 ; CVE-2026-100720 ; CVE-2026-100567 ; CVE-2026-100580 ; CVE-2026-100599
- OpenClaw (npm/chrome) – gateway et tooling IA : CVE-2026-100567 ; CVE-2026-100580 ; CVE-2026-100585 ; CVE-2026-100612 ; CVE-2026-100574 ; CVE-2026-100570 ; CVE-2026-100532 ; CVE-2026-100599
- Autres composants PHP/NPM : CVE-2026-100716 ; CVE-2026-100683 ; CVE-2026-100520

Correctif : Voir l'avis de l'éditeur

Action : Mettre à jour les extensions concernées ou appliquer les correctifs fournis par les éditeurs, et vérifier la sécurité des chemins d’export/telechargement.

Recommandations :

- Appliquer immédiatement les mises à jour des extensions CMS concernées et vérifier la présence de fichiers suspects dans les répertoires uploads/ et media/.
- Renforcer les contrôles d’accès et les validations côté serveur pour les téléversements et les actions sensibles (RCE, chemin d’accès, etc.).
- Activer les mécanismes de WAF et scanner les journaux pour déceler des tentatives d’exploitation.
- Tester les correctifs en staging avant déploiement en production et surveiller les alertes KEV et CERT-FR.

Sources :

- [GitHub Security Advisories (CVE-Joomla & WordPress/Froxlor/OpenClaw)](https://github.com/advisories)
- [NVD / CVE references](https://nvd.nist.gov/vuln/search)

## À surveiller

- [Ouverture observation: OpenClaw et OpenClaw-related SSRF/exec-vuln ensemble](https://github.com/advisories) : Plusieurs CVE autour d'OpenClaw et de composants liés (npm/chrome) susceptibles de mener à une compromission via des chaînes de commande, SSRF ou exécution locale, avec ardoises d’outillage et impacts potentiels en environnement gateway ou sandbox.

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-09-27. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
