Vulnérabilités critiques publiées le 26/09/2026 touchant des extensions Joomla et WordPress, avec exécution de code à distance, téléversement de fichiers malveillants et exécution via des composants affectés
Mettre à jour les extensions concernées ou appliquer les correctifs fournis par les éditeurs, et vérifier la sécurité des chemins d’export/telechargement.
- Joomla & extensions
- WordPress & plugins
- Froxlor (PHP/ serveur admin)
- OpenClaw (npm/chrome) – gateway et tooling IA
- Autres composants PHP/NPM
Le contexte
Ce lot d’annonces CVE du 26 septembre 2026 couvre des elevées critiques sur des extensions Joomla et plugins WordPress (ainsi que Froxlor et autres composants PHP) permettant l’exécution de code à distance, le téléversement non sécurisé de fichiers, ou des scénarios d’escalade de privilèges. Chaque défaut est exploitable via des surfaces web exposées (CMS, gestionnaires PHP, modules/extensions) et peut conduire à une prise de contrôle du site, déploiement de code ou exfiltration de données selon le contexte.
Vecteur d'attaque
Surface web publique via CMS/extension vulnérable (Joomla, WordPress, Froxlor, Froxlor-DataDump, etc.), prérequis d’accès authentifié ou non selon la vulnérabilité.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Joomla & extensions | CVE-2026-97163 ; CVE-2026-97160 ; CVE-2026-97161 ; CVE-2026-97162 | non communiquée | | WordPress & plugins | CVE-2026-82901 ; CVE-2026-85984 ; CVE-2026-18143 ; CVE-2026-84095 ; CVE-2026-84096 | non communiquée | | Froxlor (PHP/ serveur admin) | CVE-2026-100716 ; CVE-2026-100714 ; CVE-2026-100720 ; CVE-2026-100567 ; CVE-2026-100580 ; CVE-2026-100599 | non communiquée | | OpenClaw (npm/chrome) – gateway et tooling IA | CVE-2026-100567 ; CVE-2026-100580 ; CVE-2026-100585 ; CVE-2026-100612 ; CVE-2026-100574 ; CVE-2026-100570 ; CVE-2026-100532 ; CVE-2026-100599 | non communiquée | | Autres composants PHP/NPM | CVE-2026-100716 ; CVE-2026-100683 ; CVE-2026-100520 | non communiquée |
Non affecté : Exclusions: OS de poste, mobiles; surface non web directement.
Statut du correctif : Voir l'avis de l'éditeur
Les vulnérabilités
CVE-2026-97163 : Exécution de code à distance (RCE) via extension UP
Joomla · CVSS 10.0
Joomla Extension - lomart.fr - Unauthenticated remote code installation in UP plugin extension 5.0.0-5.2.0, 6.0.0-6.0.29
Impact : Exécution de code sur le serveur Joomla exploité par une extension non authentifiée
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
CVE-2026-100716 : Escalade de privilèges / fuite de données
Froxlor · CVSS 9.9
Froxlor is a server administration panel. In versions 2.3.10 and earlier, the customer data-export (DataDump) cron fails to validate intermediate path components...
Impact : Élévation de privilèges et exfiltration via exportation non sécurisée
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVE-2026-18143 : Arbitrary File Upload
WooCommerce (WordPress) – Request a Quote · CVSS 9.8
The Request a Quote for WooCommerce plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 2.9.2...
Impact : Upload et exécution potentielle de fichier malveillant
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-82901 : Téléversement arbitraire de fichiers
Ulra Addons pour Contact Form 7 (WordPress) · CVSS 9.8
The Ultra Addons for Contact Form 7 plugin for WordPress is vulnerable to Arbitrary File Upload...
Impact : Possibilité d’upload de fichiers malveillants et exécution potentielle
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-85984 : Authentification Bypass
miniOrange OTP Login (WordPress) · CVSS 9.8
The miniOrange OTP Login, Verification and SMS Notifications plugin for WordPress is vulnerable to Authentication Bypass via the mo_wp_login_intent parameter...
Impact : BYPASS d’authentification et prise de contrôle potentielle administrateur
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-94132 : Remote Code Execution
AcyMailing (Joomla Enterprise) · CVSS 9.5
Joomla Extension - acymailing.com - Remote Code Execution vulnerability in mailbox action feature...
Impact : Exécution de code distante via gestion mailbox
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Recommandations
- Appliquer immédiatement les mises à jour des extensions CMS concernées et vérifier la présence de fichiers suspects dans les répertoires uploads/ et media/.
- Renforcer les contrôles d’accès et les validations côté serveur pour les téléversements et les actions sensibles (RCE, chemin d’accès, etc.).
- Activer les mécanismes de WAF et scanner les journaux pour déceler des tentatives d’exploitation.
- Tester les correctifs en staging avant déploiement en production et surveiller les alertes KEV et CERT-FR.
Ce qu'il faut retenir
Mettre à jour les extensions concernées ou appliquer les correctifs fournis par les éditeurs, et vérifier la sécurité des chemins d’export/telechargement.
Analyse issue du bulletin de veille Kreomnis du 27 septembre 2026 (fenêtre : 26 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- vendor GitHub Security Advisories (CVE-Joomla & WordPress/Froxlor/OpenClaw)
- nvd NVD / CVE references
- nvd CVE-2026-97163 : source primaire
- nvd CVE-2026-100716 : source primaire
- nvd CVE-2026-82901 : source primaire
- nvd CVE-2026-85984 : source primaire
- nvd CVE-2026-18143 : source primaire
- nvd CVE-2026-94132 : source primaire