# CVE-2026-82187 : The Web to Print Online Designer WordPress plugin before 2.15.0 does not validate the type or extension of uploaded files

> Le plugin WordPress Web to Print Online Designer (<2.15.0) ne valide pas le type/extension des fichiers uploadés et transmet le token de protection des uploads à toute personne, permettant à un attaquant non authentifié d’uploader des…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-82187-wordpress
- Sévérité : Critique · CVSS 9.8 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : WordPress
- Produits : WordPress (sites responsables utilisant Web to Print Online Designer)
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 22 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 22 septembre 2026 (21 septembre 2026)
- Mots clés : wordpress, upload-arbitraire-et

## Action recommandée

Mettre à jour le plugin vers 2.15.0 ou versions ultérieures et vérifier les uploads existants.

## Le contexte

Le plugin WordPress Web to Print Online Designer (\<2.15.0) ne valide pas le type/extension des fichiers uploadés et transmet le token de protection des uploads à toute personne, permettant à un attaquant non authentifié d’uploader des fichiers arbitraires (dont PHP) et d’exécuter du code sur le serveur.

## Vecteur d'attaque

Endpoint d’upload accessible sans authentification avec manipulation de fichier et exécution de code.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| WordPress (sites responsables utilisant Web to Print Online Designer) | WordPress plugin Web to Print Online Designer ≤ 2.14.x | 2.15.0 |

Statut du correctif : Correctifs disponibles via le plugin 2.15.0 ou ultérieurs

## La vulnérabilité

### CVE-2026-82187 : Upload arbitraire et exécution de code

WordPress Web to Print Online Designer · CVSS 9.8

The Web to Print Online Designer WordPress plugin before 2.15.0 does not validate the type or extension of uploaded files, and hands the token protecting those uploads to any visitor who asks for it, allowing unauthenticated attackers to upload arbitrary files, including PHP ones, and run code on the server.

Impact : Exécution de code distance sur le serveur via uploads malveillants.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Mettre à jour le plugin immédiatement vers la version 2.15.0 ou ultérieure.
- Scanner et nettoyer les uploads existants et vérifier les permissions du répertoire d’uploads.

## Ce qu'il faut retenir

Mettre à jour le plugin vers 2.15.0 ou versions ultérieures et vérifier les uploads existants.

Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Advisories](https://github.com/advisories/GHSA-hcgg-qj5x-56wj) (vendor)
- [NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-82187) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-82187-wordpress. Analyse à usage défensif uniquement.
