Aller au contenu
Kreomnis.Vigie
CVE-2026-105123Élevée8.7

W (WCMS) through 3.18.0 – Remote Code Execution via unvalidated path in media upload

Publiée le 05/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 05/10/2026 · fenêtre 4 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour vers une version ≥ 3.18.1 lorsque disponible et restreindre les droits des éditeurs.

Correctifs non détaillés dans l’entrée; voir l’avis éditeur
CVSS 4.0
8.7
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WCMS

Le contexte

WCMS permet une exécution de code à distance via un chemin non validé dans POST /api/v0/media/upload et l’upload de fichiers .php lorsqu’un utilisateur authentifié éditeur téléverse des documents via l’API.

Vecteur d'attaque

Authentifié éditeur qui poste via le endpoint media/upload et exploite des chemins non validés.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WCMS | ≤ 3.18.0 | ≥ 3.18.1 |

Non affecté : voir l'avis éditeur

Statut du correctif : Correctifs non détaillés dans l’entrée; voir l’avis éditeur

La vulnérabilité

CVE-2026-105123 : RCE / Arbitrary File Write

WCMS · CVSS 8.7

Post /api/v0/media/upload permet l’écriture de fichiers arbitraires via un chemin non validé.

Impact : Un attaquant peut téléverser et exécuter des fichiers PHP sur le serveur.

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X

Recommandations

  • Mettre à jour WCMS vers une version non affectée dès que disponible.
  • Restreindre les droits des éditeurs et vérifier les règles d’upload et le filtrage de contenu.

Ce qu'il faut retenir

Mettre à jour vers une version ≥ 3.18.1 lorsque disponible et restreindre les droits des éditeurs.

Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#wcms-vincent-peugnet#rce-arbitrary-file