UpdraftPlus : authentification et mises à jour | CVE-2026-10795

← Tous les articles

Identifiez produit et édition avant de mettre à jour. L’ancien article attribuait à UpdraftCentral la même version corrigée qu’à UpdraftPlus ; leurs numéros diffèrent.

Problème confirmé

CVE-2026-10795 concerne l’authentification des communications distantes d’UpdraftPlus. Une validation incorrecte des messages et signatures peut permettre des commandes sans authentification avec les droits de l’administrateur connecté, voire une exécution de code à distance. NVD indique CVSS 3.1 de 8.1, élevé. Ce n’est pas simplement un nonce manquant.

Versions et vérifications

Les corrections du fournisseur sont UpdraftPlus Free 1.26.5, Premium 2.26.5 et l’extension de base UpdraftCentral 0.8.32. Ce sont les correctifs de cet incident, pas nécessairement les dernières versions. UpdraftCentral Premium ne nécessitait pas cette mise à jour. Consultez l’annonce pour votre édition et le correctif provisoire officiel si nécessaire. Relevez produit, édition et version, actualisez depuis une source fiable puis vérifiez la version installée. Recherchez administrateurs, extensions et fichiers inattendus : une mise à jour ne nettoie pas une intrusion. Testez sauvegarde, restauration isolée et gestion distante.

Règles et chronologie

Les blocages génériques par mots dans l’URL ont été retirés : « updraft » ne désigne pas fiablement le traitement vulnérable et son blocage peut interrompre la gestion. Demandez une règle validée pour le défaut et votre intégration. L’annonce TeamUpdraft date du 5 juin 2026, le registre NVD du 11 juin : deux événements distincts. Les propos du fournisseur sur les attaques à cette époque ne sont pas une évaluation actuelle. Utilisez le chat de Managed-WP pour obtenir de l’aide.

Sources et lectures