CVE-2026-6227
BackWPup <= 5.6.6 - Inclusion de fichier local authentifiée (Administrateur+) via le paramètre 'block_name'
- Publié
- 14 avr. 2026
- Mise à jour
- 14 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 68,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin BackWPup pour WordPress est vulnérable à l'inclusion locale de fichier via le paramètre `block_name` du point de terminaison REST `/wp-json/backwpup/v1/getblock` dans toutes les versions jusqu'à la 5.6.6 incluse, en raison d'une désinfection non récursive par `str_replace()` des séquences de traversée de chemin. Cela permet à des attaquants authentifiés, disposant d'un accès de niveau Administrateur et supérieur, d'inclure des fichiers PHP arbitraires sur le serveur via des séquences de traversée spécialement conçues (par exemple, `....//`), ce qui peut être exploité pour lire des fichiers sensibles tels que `wp-config.php` ou obtenir une exécution de code à distance dans certaines configurations. Les administrateurs ont la possibilité d'accorder à des utilisateurs individuels la permission de gérer les sauvegardes, ce qui peut ensuite permettre à des utilisateurs de niveau inférieur d'exploiter cette vulnérabilité.
Sources
1Preuve de concept à visée éducative pour CVE-2026-6227, une inclusion locale de fichier authentifiée dans le plugin WordPress BackWPup, incluant l'analyse de la cause racine, la requête d'exploitation et les recommandations d'atténuation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.