Plugin WordPress - Unauthenticated Remote Code Execution (RCE) in Migratico Lite <= 2.6.8 versions.

🖥️

Systèmes affectés

superweby — Migratico Lite (< 2.6.8)

📋 Description

Le plugin WordPress Migratico Lite, édité par superweby, est affecté par une vulnérabilité critique référencée sous l'identifiant CVE-2026-62104. La description officielle indique une Unauthenticated Remote Code Execution (RCE) dans les versions Migratico Lite <= 2.6.8.

La vulnérabilité est classée CWE-94 (Improper Control of Generation of Code / Code Injection) et obtient un score CVSS v3 de 10 (CRITICAL) avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Le score CVSS v4 n'est pas disponible dans les sources consultées. Le vecteur d'attaque est réseau, la complexité d'attaque est faible, aucun privilège n'est requis et aucune interaction utilisateur n'est nécessaire.

⚠️ Enjeu & Impact

L'impact documenté est une exécution de code à distance non authentifiée permettant à un attaquant distant d'exécuter du code PHP arbitraire sur le serveur, ce qui entraîne une compromission complète de celui-ci.

  • Exécution de code PHP arbitraire sur le serveur par un attaquant distant non authentifié (CWE-94 : Improper Control of Generation of Code / Code Injection).
  • Compromission complète du serveur selon la base de vulnérabilités Armis.
  • Score CVSS v3 de 10 (CRITICAL) reflétant un impact élevé sur la confidentialité, l'intégrité et la disponibilité, avec un périmètre modifié (S:C).
  • Aucune exploitation active n'a été confirmée dans les sources consultées au moment de la rédaction ; la vulnérabilité n'est pas listée dans le catalogue CISA KEV et aucun PoC public n'est disponible dans le dossier.

🔩 Composants affectés

Le composant concerné est le plugin WordPress Migratico Lite édité par superweby. La vulnérabilité touche les versions jusqu'à 2.6.8 incluses.

  • Migratico Lite — versions affectées : <= 2.6.8 (la borne inférieure exacte n'est pas précisée dans les sources consultées).
  • Versions corrigées — 2.7.1 (source : Patchstack).
  • CPE — Information non disponible.
  • Plage exacte (paquet) — Information non disponible.

✅ Solution & Mitigation

La mesure corrective documentée consiste à mettre à jour le plugin WordPress Migratico Lite vers la dernière version disponible, au minimum la version 2.7.1. Aucun extrait technique officiel n'étant disponible dans le dossier, il convient de se référer à l'avis officiel pour les détails de mise à jour.

  1. Identifier les instances WordPress utilisant le plugin Migratico Lite en version <= 2.6.8.
  2. Mettre à jour le plugin Migratico Lite vers la version 2.7.1 ou une version ultérieure.
  3. En l'absence de correctif applicable immédiatement, envisager la désactivation ou le retrait du plugin conformément aux mesures d'atténuation officielles.

Mesure d'atténuation sourcée : Update the WordPress Migratico Lite Plugin to the latest available version (at least 2.7.1).

🔗 Sources