The Web to Print Online Designer WordPress plugin before 2.15.0 does not validate the type or extension of uploaded files
Mettre à jour le plugin vers 2.15.0 ou versions ultérieures et vérifier les uploads existants.
- WordPress (sites responsables utilisant Web to Print Online Designer)
Le contexte
Le plugin WordPress Web to Print Online Designer (<2.15.0) ne valide pas le type/extension des fichiers uploadés et transmet le token de protection des uploads à toute personne, permettant à un attaquant non authentifié d’uploader des fichiers arbitraires (dont PHP) et d’exécuter du code sur le serveur.
Vecteur d'attaque
Endpoint d’upload accessible sans authentification avec manipulation de fichier et exécution de code.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress (sites responsables utilisant Web to Print Online Designer) | WordPress plugin Web to Print Online Designer ≤ 2.14.x | 2.15.0 |
Statut du correctif : Correctifs disponibles via le plugin 2.15.0 ou ultérieurs
La vulnérabilité
CVE-2026-82187 : Upload arbitraire et exécution de code
WordPress Web to Print Online Designer · CVSS 9.8
The Web to Print Online Designer WordPress plugin before 2.15.0 does not validate the type or extension of uploaded files, and hands the token protecting those uploads to any visitor who asks for it, allowing unauthenticated attackers to upload arbitrary files, including PHP ones, and run code on the server.
Impact : Exécution de code distance sur le serveur via uploads malveillants.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Recommandations
- Mettre à jour le plugin immédiatement vers la version 2.15.0 ou ultérieure.
- Scanner et nettoyer les uploads existants et vérifier les permissions du répertoire d’uploads.
Ce qu'il faut retenir
Mettre à jour le plugin vers 2.15.0 ou versions ultérieures et vérifier les uploads existants.
Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- vendor GitHub Advisories
- nvd NVD