
CVE-2026-1357
800%2C000-brightgreen?style=for-the-badge" alt="Installs">
Faille critique impactant plus de 800 000 à 900 000+ sites WordPress
Téléchargement arbitraire PHP non authentifié → compromission totale du serveur
CVE-2026-1357 (CVSS 9.8 – Critique) affecte le plugin Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).
La vulnérabilité réside dans la fonctionnalité optionnelle « recevoir une sauvegarde d'un autre site » (via wpvivid_action=send_to_site). Lorsqu'elle est activée, un attaquant non authentifié peut télécharger des fichiers arbitraires — les plus dangereux étant les webshells PHP — vers des emplacements accessibles via le web comme /wp-content/uploads/.
→ L'attaquant crée un payload chiffré avec une clé nulle → contourne « l'authentification » → écrit un fichier .php partout où l'écriture est possible.
www-data)Remarque : L'exploitation nécessite que la fonctionnalité « recevoir une sauvegarde » soit activée (non par défaut) et un jeton API valide/non expiré (durée de vie maximale de 24 heures).
| Date |
|---|
Action immédiate
Mettez à niveau vers WPvivid Backup & Migration ≥ 0.9.124 (corrections : gestion correcte des échecs de déchiffrement, nettoyage des noms de fichiers, restrictions de type de fichier).
Solutions de contournement temporaires (si la mise à jour est retardée) :
/wp-admin/admin-ajax.php avec action=wpvivid_send_to_site (via WAF / .htaccess)Vérifications post-incident
/wp-content/uploads/ (et autres répertoires inscriptibles) les fichiers .php suspectsadmin-ajax.phpBonnes pratiques générales
Avis Wordfence (divulgation détaillée)
Template Nuclei : Officiel dans projectdiscovery/nuclei-templates (ajouté v10.4.0)
Corrigez tôt • Corrigez souvent • Restez en sécurité
| # | Type de problème | Composant | Description |
|---|
| 1 | Échec cryptographique ouvert | class-wpvivid-crypt.php | L'échec de openssl_private_decrypt() renvoie false → phpseclib AES le traite comme une clé entièrement nulle (16×0x00 prévisible) |
| 2 | Chemin non filtré / Absence de nettoyage | class-wpvivid-send-to-site.php | Le nom de fichier du payload déchiffré est utilisé sans nettoyage → la traversée ../ s'échappe du répertoire de sauvegarde vers la racine web |
| Événement |
|---|
| 12 janv. 2026 | Signalé à Wordfence par Lucas Montes (NiRoX) |
| 28 janv. 2026 | L'éditeur publie la version corrigée 0.9.124 |
| 11 fév. 2026 | CVE officiellement publié (NVD) |
| Fév. 2026 | Des PoC publics et scripts d'exploitation apparaissent (GitHub, blogs) |
| Mars 2026 | Template Nuclei ajouté au dépôt officiel (v10.4.0) ; score EPSS élevé |