# CVE-2026-105123 : W (WCMS) through 3.18.0 – Remote Code Execution via unvalidated path in media upload

> WCMS permet une exécution de code à distance via un chemin non validé dans POST /api/v0/media/upload et l’upload de fichiers .php lorsqu’un utilisateur authentifié éditeur téléverse des documents via l’API.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-105123-wcms-vincent-peugnet
- Sévérité : Élevée · CVSS 8.7 · CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
- CISA KEV (exploitation observée) : non
- Éditeur : WCMS (Vincent Peugnet)
- Produits : WCMS
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 5 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 5 octobre 2026 (4 octobre 2026)
- Mots clés : wcms-vincent-peugnet, rce-arbitrary-file

## Action recommandée

Mettre à jour vers une version ≥ 3.18.1 lorsque disponible et restreindre les droits des éditeurs.

## Le contexte

WCMS permet une exécution de code à distance via un chemin non validé dans POST /api/v0/media/upload et l’upload de fichiers .php lorsqu’un utilisateur authentifié éditeur téléverse des documents via l’API.

## Vecteur d'attaque

Authentifié éditeur qui poste via le endpoint media/upload et exploite des chemins non validés.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| WCMS | ≤ 3.18.0 | ≥ 3.18.1 |

Non affecté : voir l'avis éditeur

Statut du correctif : Correctifs non détaillés dans l’entrée; voir l’avis éditeur

## La vulnérabilité

### CVE-2026-105123 : RCE / Arbitrary File Write

WCMS · CVSS 8.7

Post /api/v0/media/upload permet l’écriture de fichiers arbitraires via un chemin non validé.

Impact : Un attaquant peut téléverser et exécuter des fichiers PHP sur le serveur.

`CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X`

## Recommandations

- Mettre à jour WCMS vers une version non affectée dès que disponible.
- Restreindre les droits des éditeurs et vérifier les règles d’upload et le filtrage de contenu.

## Ce qu'il faut retenir

Mettre à jour vers une version ≥ 3.18.1 lorsque disponible et restreindre les droits des éditeurs.

Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Advisory – GHSA-r3hg-hgx7-58g9](https://github.com/advisories/GHSA-r3hg-hgx7-58g9) (vendor)
- [NVD – CVE-2026-105123](https://nvd.nist.gov/vuln/detail/CVE-2026-105123) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-105123-wcms-vincent-peugnet. Analyse à usage défensif uniquement.
