Plugin WordPress - Unauthenticated Remote Code Execution (RCE) in Migratico Lite <= 2.6.8 versions.
Systèmes affectés
superweby — Migratico Lite (< 2.6.8)
📋 Description
Le plugin WordPress Migratico Lite, édité par superweby, est affecté par une vulnérabilité critique référencée sous l'identifiant CVE-2026-62104. La description officielle indique une Unauthenticated Remote Code Execution (RCE) dans les versions Migratico Lite <= 2.6.8.
La vulnérabilité est classée CWE-94 (Improper Control of Generation of Code / Code Injection) et obtient un score CVSS v3 de 10 (CRITICAL) avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Le score CVSS v4 n'est pas disponible dans les sources consultées. Le vecteur d'attaque est réseau, la complexité d'attaque est faible, aucun privilège n'est requis et aucune interaction utilisateur n'est nécessaire.
⚠️ Enjeu & Impact
L'impact documenté est une exécution de code à distance non authentifiée permettant à un attaquant distant d'exécuter du code PHP arbitraire sur le serveur, ce qui entraîne une compromission complète de celui-ci.
- Exécution de code PHP arbitraire sur le serveur par un attaquant distant non authentifié (CWE-94 : Improper Control of Generation of Code / Code Injection).
- Compromission complète du serveur selon la base de vulnérabilités Armis.
- Score CVSS v3 de 10 (CRITICAL) reflétant un impact élevé sur la confidentialité, l'intégrité et la disponibilité, avec un périmètre modifié (S:C).
- Aucune exploitation active n'a été confirmée dans les sources consultées au moment de la rédaction ; la vulnérabilité n'est pas listée dans le catalogue CISA KEV et aucun PoC public n'est disponible dans le dossier.
🔩 Composants affectés
Le composant concerné est le plugin WordPress Migratico Lite édité par superweby. La vulnérabilité touche les versions jusqu'à 2.6.8 incluses.
- Migratico Lite — versions affectées : <= 2.6.8 (la borne inférieure exacte n'est pas précisée dans les sources consultées).
- Versions corrigées — 2.7.1 (source : Patchstack).
- CPE — Information non disponible.
- Plage exacte (paquet) — Information non disponible.
✅ Solution & Mitigation
La mesure corrective documentée consiste à mettre à jour le plugin WordPress Migratico Lite vers la dernière version disponible, au minimum la version 2.7.1. Aucun extrait technique officiel n'étant disponible dans le dossier, il convient de se référer à l'avis officiel pour les détails de mise à jour.
- Identifier les instances WordPress utilisant le plugin Migratico Lite en version <= 2.6.8.
- Mettre à jour le plugin Migratico Lite vers la version 2.7.1 ou une version ultérieure.
- En l'absence de correctif applicable immédiatement, envisager la désactivation ou le retrait du plugin conformément aux mesures d'atténuation officielles.
Mesure d'atténuation sourcée : Update the WordPress Migratico Lite Plugin to the latest available version (at least 2.7.1).
🔗 Sources
- https://www.cve.org/CVERecord?id=CVE-2026-62104
- https://patchstack.com/database/wordpress/plugin/migratico-lite/vulnerability/wordpress-migratico-lite-plugin-2-6-8-remote-code-execution-rce-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-4xw8-32jx-mj44
- https://patchstack.com/database/wordpress/plugin/migratico-lite/vulnerability/wordpress-migratico-lite-plugin-2-6-8-remote-code-execution-rce-vulnerability
- https://cve.armis.com/CVE-2026-62104
- https://www.rapid7.com/db/vulnerabilities/cve-2026-62104/
- https://app.opencve.io/cve/CVE-2026-62104
- https://wordpress.org/plugins/migratico-lite/
