CVE-2026-1657
EventPrime <= 4.2.8.4 - Autorisation manquante permettant le téléversement d'images non authentifié via le point de terminaison AJAX 'ep_upload_file_media'
- Publié
- 17 févr. 2026
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NFaible · 30 prochains jours
- Percentile
- 33,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin EventPrime pour WordPress est vulnérable au téléchargement non autorisé de fichiers image dans toutes les versions jusqu'à la version 4.2.8.4 incluse. Cela est dû au fait que le plugin enregistre l'action AJAX upload_file_media comme étant accessible publiquement (activée via nopriv) sans mettre en œuvre d'authentification, d'autorisation ou de vérification de nonce, bien qu'un nonce soit créé. Cela permet à des attaquants non authentifiés de télécharger des fichiers image dans le répertoire de téléchargements de WordPress et de créer des pièces jointes dans la Médiathèque via le point de terminaison ep_upload_file_media.
Sources
2Téléversement arbitraire de fichiers non authentifié dans le plugin EventPrime
- -CVE-2026-1657Exploit
Exploit pour CVE-2026-1657, une vulnérabilité de téléversement d'image non authentifiée via le point de terminaison AJAX 'ep_upload_file_media', permettant le téléversement de fichiers à distance.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.