Aller au contenu
Kreomnis.Vigie
CVE-2026-97163Élevée10.0

Vulnérabilités critiques publiées le 26/09/2026 touchant des extensions Joomla et WordPress, avec exécution de code à distance, téléversement de fichiers malveillants et exécution via des composants affectés

Publiée le 27/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 27/09/2026 · fenêtre 26 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour les extensions concernées ou appliquer les correctifs fournis par les éditeurs, et vérifier la sécurité des chemins d’export/telechargement.

Voir l'avis de l'éditeur
6 CVE dans cet advisory
CVSS 4.0
10.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Joomla & extensions
  • WordPress & plugins
  • Froxlor (PHP/ serveur admin)
  • OpenClaw (npm/chrome) – gateway et tooling IA
  • Autres composants PHP/NPM

Le contexte

Ce lot d’annonces CVE du 26 septembre 2026 couvre des elevées critiques sur des extensions Joomla et plugins WordPress (ainsi que Froxlor et autres composants PHP) permettant l’exécution de code à distance, le téléversement non sécurisé de fichiers, ou des scénarios d’escalade de privilèges. Chaque défaut est exploitable via des surfaces web exposées (CMS, gestionnaires PHP, modules/extensions) et peut conduire à une prise de contrôle du site, déploiement de code ou exfiltration de données selon le contexte.

Vecteur d'attaque

Surface web publique via CMS/extension vulnérable (Joomla, WordPress, Froxlor, Froxlor-DataDump, etc.), prérequis d’accès authentifié ou non selon la vulnérabilité.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Joomla & extensions | CVE-2026-97163 ; CVE-2026-97160 ; CVE-2026-97161 ; CVE-2026-97162 | non communiquée | | WordPress & plugins | CVE-2026-82901 ; CVE-2026-85984 ; CVE-2026-18143 ; CVE-2026-84095 ; CVE-2026-84096 | non communiquée | | Froxlor (PHP/ serveur admin) | CVE-2026-100716 ; CVE-2026-100714 ; CVE-2026-100720 ; CVE-2026-100567 ; CVE-2026-100580 ; CVE-2026-100599 | non communiquée | | OpenClaw (npm/chrome) – gateway et tooling IA | CVE-2026-100567 ; CVE-2026-100580 ; CVE-2026-100585 ; CVE-2026-100612 ; CVE-2026-100574 ; CVE-2026-100570 ; CVE-2026-100532 ; CVE-2026-100599 | non communiquée | | Autres composants PHP/NPM | CVE-2026-100716 ; CVE-2026-100683 ; CVE-2026-100520 | non communiquée |

Non affecté : Exclusions: OS de poste, mobiles; surface non web directement.

Statut du correctif : Voir l'avis de l'éditeur

Les vulnérabilités

CVE-2026-97163 : Exécution de code à distance (RCE) via extension UP

Joomla · CVSS 10.0

Joomla Extension - lomart.fr - Unauthenticated remote code installation in UP plugin extension 5.0.0-5.2.0, 6.0.0-6.0.29

Impact : Exécution de code sur le serveur Joomla exploité par une extension non authentifiée

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X

CVE-2026-100716 : Escalade de privilèges / fuite de données

Froxlor · CVSS 9.9

Froxlor is a server administration panel. In versions 2.3.10 and earlier, the customer data-export (DataDump) cron fails to validate intermediate path components...

Impact : Élévation de privilèges et exfiltration via exportation non sécurisée

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-18143 : Arbitrary File Upload

WooCommerce (WordPress) – Request a Quote · CVSS 9.8

The Request a Quote for WooCommerce plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 2.9.2...

Impact : Upload et exécution potentielle de fichier malveillant

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-82901 : Téléversement arbitraire de fichiers

Ulra Addons pour Contact Form 7 (WordPress) · CVSS 9.8

The Ultra Addons for Contact Form 7 plugin for WordPress is vulnerable to Arbitrary File Upload...

Impact : Possibilité d’upload de fichiers malveillants et exécution potentielle

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-85984 : Authentification Bypass

miniOrange OTP Login (WordPress) · CVSS 9.8

The miniOrange OTP Login, Verification and SMS Notifications plugin for WordPress is vulnerable to Authentication Bypass via the mo_wp_login_intent parameter...

Impact : BYPASS d’authentification et prise de contrôle potentielle administrateur

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-94132 : Remote Code Execution

AcyMailing (Joomla Enterprise) · CVSS 9.5

Joomla Extension - acymailing.com - Remote Code Execution vulnerability in mailbox action feature...

Impact : Exécution de code distante via gestion mailbox

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Recommandations

  • Appliquer immédiatement les mises à jour des extensions CMS concernées et vérifier la présence de fichiers suspects dans les répertoires uploads/ et media/.
  • Renforcer les contrôles d’accès et les validations côté serveur pour les téléversements et les actions sensibles (RCE, chemin d’accès, etc.).
  • Activer les mécanismes de WAF et scanner les journaux pour déceler des tentatives d’exploitation.
  • Tester les correctifs en staging avant déploiement en production et surveiller les alertes KEV et CERT-FR.

Ce qu'il faut retenir

Mettre à jour les extensions concernées ou appliquer les correctifs fournis par les éditeurs, et vérifier la sécurité des chemins d’export/telechargement.

Analyse issue du bulletin de veille Kreomnis du 27 septembre 2026 (fenêtre : 26 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#ecosysteme-web-cms-et-plugins-joomla-wordpress-p#execution-de-code#escalade-de-privileges#televersement-arbitraire-de#authentification-bypass#arbitrary-file-upload#remote-code-execution