Risques de l'upload de fichiers sans restrictions sur WordPress
WordPress a publié une vulnérabilité de gravité élevée liée à l'upload de fichiers WordPress sans restrictions adéquates. Cette vulnérabilité pourrait permettre l'exécution à distance de code si elle est exploitée par un attaquant ayant des permissions pour uploader des fichiers.
Vulnérabilité détectée et mécanisme d'exploitation
La vulnérabilité, identifiée comme CVE-2026-65640, est liée à un défaut dans Ghostscript, un composant qui ne gère pas de manière sécurisée certains fichiers intégrés. Un attaquant ayant la capacité upload_files pourrait uploader un fichier Postscript malveillant. Cela peut entraîner l'exécution à distance de code sur le serveur affecté.
Le problème affecte la fonction d'upload de fichiers WordPress sans les restrictions adéquates, ce qui facilite l'introduction de fichiers nuisibles.
Versions affectées et mises à jour disponibles
La vulnérabilité affecte plusieurs versions de WordPress. Voici quelques-unes des versions affectées et leurs mises à jour correspondantes qui corrigent le défaut :
- WordPress 7.0 antérieures à 7.0.4
- WordPress 6.9 antérieures à 6.9.7
- WordPress 6.8 antérieures à 6.8.8
- WordPress 6.7 antérieures à 6.7.7
- WordPress 6.6 antérieures à 6.6.7
- WordPress 6.5 antérieures à 6.5.10
- WordPress 6.4 antérieures à 6.4.10
- WordPress 6.3 antérieures à 6.3.10
- WordPress 6.2 antérieures à 6.2.11
- WordPress 6.1 antérieures à 6.1.12
- WordPress 6.0 antérieures à 6.0.14
- WordPress 5.9 antérieures à 5.9.16
- WordPress 5.8 antérieures à 5.8.15
- WordPress 5.7 antérieures à 5.7.17
- WordPress 5.6 antérieures à 5.6.19
- WordPress 5.5 antérieures à 5.5.20
- WordPress 5.4 antérieures à 5.4.21
- WordPress 5.3 antérieures à 5.3.23
- WordPress 5.2 antérieures à 5.2.26
- WordPress 5.1 antérieures à 5.1.24
- WordPress 5.0 antérieures à 5.0.27
- WordPress 4.9 antérieures à 4.9.31
- WordPress 4.8 antérieures à 4.8.30
- WordPress 4.7 antérieures à 4.7.35
Pour chaque version affectée, WordPress a publié une mise à jour qui corrige cette vulnérabilité.
Alerte et évaluation de l'INCIBE
L'Institut National de Cybersecurité (INCIBE) a émis un avis précoce sur cette vulnérabilité, la classant avec une importance élevée. L'INCIBE avertit que l'exploitation pourrait permettre l'exécution à distance de code sur les sites affectés.
L'avis de l'INCIBE souligne la pertinence de l'upload de fichiers WordPress sans restrictions comme vecteur d'attaque et la nécessité d'appliquer les mises à jour publiées.
Limitations des informations disponibles
Les informations officielles ne détaillent pas les attaques confirmées ni la fréquence d'exploitation. Aucune donnée technique supplémentaire n'est fournie au-delà du mécanisme d'upload de fichiers Postscript malveillants.
Par conséquent, il n'est pas possible d'établir l'étendue de l'impact réel dans des environnements spécifiques ni l'existence d'exploitations actives basées sur cette vulnérabilité.
Cette alerte est basée sur les informations publiées par l'INCIBE concernant l'upload de fichiers sans restrictions sur WordPress.
Publié: 14/08/2026. Contenu vérifié selon des critères d’expérience, d’autorité et de fiabilité (E-E-A-T).
Cet article peut avoir utilise des outils IA comme soutien pour la structure, edition, traduction ou relecture. La responsabilite editoriale et la relecture finale restent celles de Toni Berraquero. Voir la politique IA
Tu peux soutenir le projet ou partager cet article en un clic. Au moins ici, il y a une vraie sortie utile.