CVE-2026-66447: injection SQL dans le téléchargement de fichiers WordPress
Ce texte a été généré par l'intelligence artificielle (IA).CVE-2026-66447 concerne le plugin Téléchargement de fichiers WordPress (wp-file-upload) de nickboss jusqu'à la version 5.1.7. La vulnérabilité permet une injection SQL non authentifiée via le paramètre uniqueuploadid. La version 5.1.8 corrige l'erreur.
La vulnérabilité a été publiée le 6 août 2026. Patchstack (CNA) évalue la vulnérabilité avec un score CVSS de 9.3 (Critique); la valeur est enregistrée sur NVD. Aucune exploitation active n'est signalée.
Cette vulnérabilité est désignée sous le nom de CWE-89 classifie. Selon les informations de Patchstack, le paramètre uniqueuploadid n'est pas correctement nettoyé avant d'être utilisé dans une instruction SQL.
Le vecteur CVSS est le suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Ainsi, l'erreur est accessible via le réseau, ne nécessite pas de connexion et aucune interaction utilisateur. Le score indique un impact élevé sur la confidentialité ainsi qu'aucun impact sur l'intégrité et un impact limité sur la disponibilité. La valeur EPSS est d'environ 0,23–0,24 %, ce qui indique une probabilité d'exploitation empirique actuellement faible ; l'absence d'exigence d'authentification (AV:N/PR:N) justifie néanmoins une priorisation rapide.
Les installations affectées priorisent
Les installations du plugin WordPress File Upload jusqu'à la version 5.1.7. La correction documentée est disponible à partir de la version 5.1.8 .
Les étapes suivantes sont prévues pour le traitement :
Mettre à jour WordPress File Upload vers la version 5.1.8 ou supérieure.
Prioriser et atténuer les installations jusqu'à la version 5.1.7 .
Prendre en compte la règle d'atténuation disponible chez Patchstack.
Mettre en place une surveillance continue des vulnérabilités et des risques liés aux fournisseurs.
L'absence d'obligation de connexion et l'accessibilité réseau sont pertinentes lors de la priorisation. Il est crucial de répertorier toutes les installations WordPress connues avec le plugin concerné.
Pour les opérateurs dans l'UE, il convient de noter : si une injection SQL exploitée avec succès entraîne une fuite de données personnelles, l'article 33 du RGPD impose une obligation de notification à l'autorité de protection des données compétente dans un délai de 72 heures. Pour les établissements soumis à la NIS-2 en Allemagne et en Autriche - mise en œuvre en Allemagne via le BSIG - une obligation de notification auprès du BSI peut également s'appliquer. Les organisations en Suisse sont soumises à la loi révisée sur la sécurité de l'information (ISG), avec une obligation de notification auprès du BACS.
Attribuer des installations WordPress accessibles de l'extérieur
Les chemins et métadonnées des plugins WordPress peuvent fournir des indices sur les installations accessibles au public. LocateRisk rend visibles les systèmes exposés et les logiciels utilisés sous les domaines des entreprises. Cette visibilité externe aide à attribuer les actifs WordPress aux domaines responsables et à vérifier si le plugin concerné est utilisé.
La visibilité d'un composant logiciel ne prouve pas à elle seule qu'une version vulnérable spécifique est exploitée. Pour le CVE-2026-66447, il reste donc pertinent de vérifier si l'installation WordPress détectée utilise WordPress File Upload jusqu'à la version 5.1.7.
Le suivi continu des risques fournisseurs complète le traitement technique, car les mises à jour de sécurité des composants utilisés peuvent être prises en compte dans le processus de risque.
Suis-je concerné ?
Concerné est WordPress File Upload dans les versions mentionnées ci-dessus ; la vulnérabilité a été corrigée dans la version 5.1.8. Ceux qui souhaitent savoir si WordPress File Upload est visible dans leur infrastructure accessible de l'extérieur peuvent consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
Le CVE-2026-66447 désigne une vulnérabilité d'injection SQL non authentifiée dans le plugin WordPress „WordPress File Upload“ (wp-file-upload) de nickboss. Elle permet aux attaquants d'injecter des instructions SQL arbitraires via le paramètre uniqueuploadid sans avoir besoin de se connecter au préalable. Le score CVSS est de 9.3 (Critique).
Toutes les versions du plugin sont touchées jusqu'à y compris 5.1.7. La vulnérabilité a été corrigée dans la version 5.1.8 Les opérateurs doivent mettre à jour le plugin immédiatement vers cette version ou une version ultérieure.
Vérifiez si le plugin wp-file-upload est installé et actif dans une version ≤ 5.1.7. Étant donné que la vulnérabilité peut être exploitée sans authentification et sans interaction de l'utilisateur à partir du réseau, la mise à jour vers la version 5.1.8 doit également être priorisée, même s'il n'y a actuellement aucun signe d'exploitation.
Étape: 01.10.2026. Cet article est destiné à des fins d'information générale et ne constitue pas un conseil juridique, de sécurité ou d'action au cas par cas. La situation de sécurité et la disponibilité des patches peuvent avoir changé depuis la publication; l'avis du fabricant lié est toujours déterminant. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'exhaustivité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-66447
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.