CVE-2026-103889 : Exécution de code non authentifié dans le plugin expivi
Ce texte a été généré par l'intelligence artificielle (IA).CVE-2026-103889 concerne le plugin WordPress 3D Product Configurator for WooCommerce de expivi. Selon Wordfence, la vulnérabilité a un score CVSS de 9.8. Concernant les versions du plugin jusqu'à inclure 2.16.2.
La vulnérabilité peut permettre l'exécution de code non authentifié sur le serveur. Par conséquent, il est nécessaire de vérifier rapidement l'état du patch pour les installations WordPress exposées avec le plugin intégré.
Pour la résolution, la version 2.16.3 ou une version plus récente est disponible. Le patch a été publié début octobre 2026 selon les informations disponibles ; la divulgation de la CVE a eu lieu le 10 octobre 2026.
Contexte technique
La vulnérabilité réside dans le traitement du paramètre xpv_image. Dans le gestionnaire affecté, il manque des contrôles d'authentification et de Nonce efficaces. Le contrôle présent est inclus dans un commentaire de bloc.
Le paramètre n'est pas nettoyé lorsqu'il est intégré dans un modèle HTML, qui est traité par Dompdf. Dans ce traitement, l'exécution PHP est activée. Cela permet à un attaquant non authentifié d'exécuter du code sur le serveur affecté. Le chemin d'attaque documenté nécessite une seule requête POST non authentifiée à une URL du site.
Cette vulnérabilité est désignée sous le nom de CWE-434 (Téléversement non restreint de fichiers de type dangereux) classée. Selon les informations fournies, aucune exploitation active n'est documentée.
Priorisation et mesures
Les organisations doivent d'abord déterminer si le plugin est utilisé sur des installations WordPress accessibles au public. Les boutiques en ligne, où le configurateur de produit est intégré de manière productive, sont particulièrement concernées.
Mesures recommandées :
Mettre à jour le plugin expivi à la version 2.16.3 ou plus récente.
Vérifier l'état des correctifs et la vulnérabilité sur les installations WordPress.
Prioriser et atténuer les systèmes affectés en fonction de leur accessibilité publique.
Mettre en place une surveillance continue des vulnérabilités et des risques liés aux fournisseurs.
La mise à jour aborde le bug documenté dans le plugin. L'évaluation des systèmes accessibles au public aide à attribuer les installations concernées aux équipes responsables.
Les exploitants de boutiques WooCommerce accessibles au public en Allemagne et en Autriche sont soumis à l'obligation de déclaration en cas de compromission réussie concernant des données personnelles, selon l'article 33 du RGPD (délai de 72 heures auprès de l'autorité de contrôle compétente). Pour les organisations assujetties à la directive NIS-2 — mise en œuvre en Allemagne via le BSIG, en Autriche via le NISG — la collecte des plugins web utilisés fait partie de l'inventaire des actifs. Les organisations suisses vérifient leurs obligations de déclaration conformément à la loi sur la sécurité de l'information révisée (ISG) vis-à-vis du BACS.
Visibilité des applications web externes
La vulnérabilité concerne un plugin WordPress qui peut être fourni sous le domaine d'une organisation et peut être détecté de l'extérieur. LocateRisk peut rendre visibles les actifs accessibles au public et les logiciels utilisés — y compris les sous-domaines oubliés, les instances cloud non inventoriées et les applications web externes qui sont gérées en dehors du processus de mise à jour central. Cela aide à identifier les boutiques en ligne et les installations WordPress qui sont pertinentes pour un examen de l'état des correctifs.
Cependant, la visibilité externe d'un plugin ne prouve pas la version vulnérable concrètement installée. Il faut confirmer si une installation est affectée par CVE-2026-103889 par l'évaluation interne de la version du plugin et de l'état des correctifs. Pour le traitement opérationnel, cela comprend des responsabilités claires, la priorisation des systèmes accessibles et la documentation de la mise à jour.
Suis-je concerné ?
Le plugin concerné est expivi 3D Product Configurator for WooCommerce dans les versions mentionnées ci-dessus ; la vulnérabilité a été corrigée dans 2.16.3. Ceux qui souhaitent savoir si expivi 3D Product Configurator for WooCommerce est visible dans leur infrastructure accessible au public peuvent consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-103889 est une vulnérabilité critique dans le plugin WordPress 3D Product Configurator for WooCommerce de expivi. Elle permet à des attaquants non authentifiés d'exécuter un code arbitraire sur le serveur affecté via une seule requête POST. La valeur CVSS est de 9,8 (critique).
Le plugin expivi devrait être mis à jour vers la version 2.16.3 ou une version ultérieure. De plus, il est recommandé de vérifier si le plugin est activement intégré dans des systèmes accessibles au public, ainsi que de mettre en place une surveillance continue de l'état des correctifs pour les plugins WordPress utilisés.
État : 10.10.2026. Cet article sert à des fins d'information générale et ne constitue pas un conseil juridique, en matière de sécurité ou d'action spécifique. La situation de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; le conseil du fabricant lié est toujours déterminant. Malgré des recherches approfondies, nous ne garantissons ni l'actualité, ni l'exactitude, ni l'exhaustivité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-103889
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.