# CVE-2026-97163 : Vulnérabilités critiques publiées le 26/09/2026 touchant des extensions Joomla et WordPress, avec exécution de code à distance, téléversement de fichiers malveillants et exécution via des composants affectés

> Ce lot d’annonces CVE du 26 septembre 2026 couvre des elevées critiques sur des extensions Joomla et plugins WordPress (ainsi que Froxlor et autres composants PHP) permettant l’exécution de code à distance, le téléversement non sécurisé…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-97163-ecosysteme-web-cms-et-plugins-joomla-wordpress-p
- Sévérité : Élevée · CVSS 10.0 · CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
- CISA KEV (exploitation observée) : non
- Éditeur : Écosystème web (CMS et plugins) – Joomla/WordPress/PHP
- Produits : Joomla & extensions ; WordPress & plugins ; Froxlor (PHP/ serveur admin) ; OpenClaw (npm/chrome) – gateway et tooling IA ; Autres composants PHP/NPM
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 27 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 27 septembre 2026 (26 septembre 2026)
- Mots clés : ecosysteme-web-cms-et-plugins-joomla-wordpress-p, execution-de-code, escalade-de-privileges, televersement-arbitraire-de, authentification-bypass, arbitrary-file-upload, remote-code-execution

## Action recommandée

Mettre à jour les extensions concernées ou appliquer les correctifs fournis par les éditeurs, et vérifier la sécurité des chemins d’export/telechargement.

## 6 CVE dans cet advisory

- CVE-2026-97163 (Joomla) · CVSS 10.0 : Exécution de code à distance (RCE) via extension UP
- CVE-2026-100716 (Froxlor) · CVSS 9.9 : Escalade de privilèges / fuite de données
- CVE-2026-82901 (Ulra Addons pour Contact Form 7 (WordPress)) · CVSS 9.8 : Téléversement arbitraire de fichiers
- CVE-2026-85984 (miniOrange OTP Login (WordPress)) · CVSS 9.8 : Authentification Bypass
- CVE-2026-18143 (WooCommerce (WordPress) – Request a Quote) · CVSS 9.8 : Arbitrary File Upload
- CVE-2026-94132 (AcyMailing (Joomla Enterprise)) · CVSS 9.5 : Remote Code Execution

## Le contexte

Ce lot d’annonces CVE du 26 septembre 2026 couvre des elevées critiques sur des extensions Joomla et plugins WordPress (ainsi que Froxlor et autres composants PHP) permettant l’exécution de code à distance, le téléversement non sécurisé de fichiers, ou des scénarios d’escalade de privilèges. Chaque défaut est exploitable via des surfaces web exposées (CMS, gestionnaires PHP, modules/extensions) et peut conduire à une prise de contrôle du site, déploiement de code ou exfiltration de données selon le contexte.

## Vecteur d'attaque

Surface web publique via CMS/extension vulnérable (Joomla, WordPress, Froxlor, Froxlor-DataDump, etc.), prérequis d’accès authentifié ou non selon la vulnérabilité.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Joomla & extensions | CVE-2026-97163 ; CVE-2026-97160 ; CVE-2026-97161 ; CVE-2026-97162 | non communiquée |
| WordPress & plugins | CVE-2026-82901 ; CVE-2026-85984 ; CVE-2026-18143 ; CVE-2026-84095 ; CVE-2026-84096 | non communiquée |
| Froxlor (PHP/ serveur admin) | CVE-2026-100716 ; CVE-2026-100714 ; CVE-2026-100720 ; CVE-2026-100567 ; CVE-2026-100580 ; CVE-2026-100599 | non communiquée |
| OpenClaw (npm/chrome) – gateway et tooling IA | CVE-2026-100567 ; CVE-2026-100580 ; CVE-2026-100585 ; CVE-2026-100612 ; CVE-2026-100574 ; CVE-2026-100570 ; CVE-2026-100532 ; CVE-2026-100599 | non communiquée |
| Autres composants PHP/NPM | CVE-2026-100716 ; CVE-2026-100683 ; CVE-2026-100520 | non communiquée |

Non affecté : Exclusions: OS de poste, mobiles; surface non web directement.

Statut du correctif : Voir l'avis de l'éditeur

## Les vulnérabilités

### CVE-2026-97163 : Exécution de code à distance (RCE) via extension UP

Joomla · CVSS 10.0

Joomla Extension - lomart.fr - Unauthenticated remote code installation in UP plugin extension 5.0.0-5.2.0, 6.0.0-6.0.29

Impact : Exécution de code sur le serveur Joomla exploité par une extension non authentifiée

`CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X`

### CVE-2026-100716 : Escalade de privilèges / fuite de données

Froxlor · CVSS 9.9

Froxlor is a server administration panel. In versions 2.3.10 and earlier, the customer data-export (DataDump) cron fails to validate intermediate path components...

Impact : Élévation de privilèges et exfiltration via exportation non sécurisée

`CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H`

### CVE-2026-18143 : Arbitrary File Upload

WooCommerce (WordPress) – Request a Quote · CVSS 9.8

The Request a Quote for WooCommerce plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 2.9.2...

Impact : Upload et exécution potentielle de fichier malveillant

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

### CVE-2026-82901 : Téléversement arbitraire de fichiers

Ulra Addons pour Contact Form 7 (WordPress) · CVSS 9.8

The Ultra Addons for Contact Form 7 plugin for WordPress is vulnerable to Arbitrary File Upload...

Impact : Possibilité d’upload de fichiers malveillants et exécution potentielle

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

### CVE-2026-85984 : Authentification Bypass

miniOrange OTP Login (WordPress) · CVSS 9.8

The miniOrange OTP Login, Verification and SMS Notifications plugin for WordPress is vulnerable to Authentication Bypass via the mo_wp_login_intent parameter...

Impact : BYPASS d’authentification et prise de contrôle potentielle administrateur

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

### CVE-2026-94132 : Remote Code Execution

AcyMailing (Joomla Enterprise) · CVSS 9.5

Joomla Extension - acymailing.com - Remote Code Execution vulnerability in mailbox action feature...

Impact : Exécution de code distante via gestion mailbox

`CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X`

## Recommandations

- Appliquer immédiatement les mises à jour des extensions CMS concernées et vérifier la présence de fichiers suspects dans les répertoires uploads/ et media/.
- Renforcer les contrôles d’accès et les validations côté serveur pour les téléversements et les actions sensibles (RCE, chemin d’accès, etc.).
- Activer les mécanismes de WAF et scanner les journaux pour déceler des tentatives d’exploitation.
- Tester les correctifs en staging avant déploiement en production et surveiller les alertes KEV et CERT-FR.

## Ce qu'il faut retenir

Mettre à jour les extensions concernées ou appliquer les correctifs fournis par les éditeurs, et vérifier la sécurité des chemins d’export/telechargement.

Analyse issue du bulletin de veille Kreomnis du 27 septembre 2026 (fenêtre : 26 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Security Advisories (CVE-Joomla & WordPress/Froxlor/OpenClaw)](https://github.com/advisories) (vendor)
- [NVD / CVE references](https://nvd.nist.gov/vuln/search) (nvd)
- [CVE-2026-97163 : source primaire](https://github.com/advisories/GHSA-6pgc-8534-jjrf) (nvd)
- [CVE-2026-100716 : source primaire](https://github.com/advisories/GHSA-x52g-rfx2-v8v7) (nvd)
- [CVE-2026-82901 : source primaire](https://github.com/advisories/GHSA-m2gh-25xj-89p6) (nvd)
- [CVE-2026-85984 : source primaire](https://github.com/advisories/GHSA-38wg-7f73-vq67) (nvd)
- [CVE-2026-18143 : source primaire](https://github.com/advisories/GHSA-f78j-xwc8-gq3q) (nvd)
- [CVE-2026-94132 : source primaire](https://github.com/advisories/GHSA-x2ch-94w5-cr2g) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-97163-ecosysteme-web-cms-et-plugins-joomla-wordpress-p. Analyse à usage défensif uniquement.
