W (WCMS) through 3.18.0 – Remote Code Execution via unvalidated path in media upload
Mettre à jour vers une version ≥ 3.18.1 lorsque disponible et restreindre les droits des éditeurs.
- WCMS
Le contexte
WCMS permet une exécution de code à distance via un chemin non validé dans POST /api/v0/media/upload et l’upload de fichiers .php lorsqu’un utilisateur authentifié éditeur téléverse des documents via l’API.
Vecteur d'attaque
Authentifié éditeur qui poste via le endpoint media/upload et exploite des chemins non validés.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WCMS | ≤ 3.18.0 | ≥ 3.18.1 |
Non affecté : voir l'avis éditeur
Statut du correctif : Correctifs non détaillés dans l’entrée; voir l’avis éditeur
La vulnérabilité
CVE-2026-105123 : RCE / Arbitrary File Write
WCMS · CVSS 8.7
Post /api/v0/media/upload permet l’écriture de fichiers arbitraires via un chemin non validé.
Impact : Un attaquant peut téléverser et exécuter des fichiers PHP sur le serveur.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
Recommandations
- Mettre à jour WCMS vers une version non affectée dès que disponible.
- Restreindre les droits des éditeurs et vérifier les règles d’upload et le filtrage de contenu.
Ce qu'il faut retenir
Mettre à jour vers une version ≥ 3.18.1 lorsque disponible et restreindre les droits des éditeurs.
Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie