Aller au contenu
Kreomnis.Vigie
CVE-2026-82187Critique9.8

The Web to Print Online Designer WordPress plugin before 2.15.0 does not validate the type or extension of uploaded files

Publiée le 22/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 22/09/2026 · fenêtre 21 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour le plugin vers 2.15.0 ou versions ultérieures et vérifier les uploads existants.

Correctifs disponibles via le plugin 2.15.0 ou ultérieurs
CVSS 3.1
9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WordPress (sites responsables utilisant Web to Print Online Designer)

Le contexte

Le plugin WordPress Web to Print Online Designer (<2.15.0) ne valide pas le type/extension des fichiers uploadés et transmet le token de protection des uploads à toute personne, permettant à un attaquant non authentifié d’uploader des fichiers arbitraires (dont PHP) et d’exécuter du code sur le serveur.

Vecteur d'attaque

Endpoint d’upload accessible sans authentification avec manipulation de fichier et exécution de code.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress (sites responsables utilisant Web to Print Online Designer) | WordPress plugin Web to Print Online Designer ≤ 2.14.x | 2.15.0 |

Statut du correctif : Correctifs disponibles via le plugin 2.15.0 ou ultérieurs

La vulnérabilité

CVE-2026-82187 : Upload arbitraire et exécution de code

WordPress Web to Print Online Designer · CVSS 9.8

The Web to Print Online Designer WordPress plugin before 2.15.0 does not validate the type or extension of uploaded files, and hands the token protecting those uploads to any visitor who asks for it, allowing unauthenticated attackers to upload arbitrary files, including PHP ones, and run code on the server.

Impact : Exécution de code distance sur le serveur via uploads malveillants.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Mettre à jour le plugin immédiatement vers la version 2.15.0 ou ultérieure.
  • Scanner et nettoyer les uploads existants et vérifier les permissions du répertoire d’uploads.

Ce qu'il faut retenir

Mettre à jour le plugin vers 2.15.0 ou versions ultérieures et vérifier les uploads existants.

Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#wordpress#upload-arbitraire-et