Vulnérabilité CVE-2026-82923
Systèmes affectés
Unknown — AI Website Builder (GitHub build) (< 1.0.0)
📋 Description
La vulnérabilité CVE-2026-82923 concerne le plugin WordPress AI Website Builder (GitHub build) en version 1.0.0. Selon la description officielle, ce plugin n'effectue aucune vérification d'autorisation ni de nonce sur ses routes API REST, ce qui permet à des attaquants non authentifiés d'effectuer des actions privilégiées sur le site cible.
Cette faille est classée CRITICAL avec un score CVSS v3 de 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le vecteur d'attaque est Réseau, la complexité est Faible, aucun privilège n'est requis et aucune interaction utilisateur n'est nécessaire. La vulnérabilité est associée au CWE-862 (Missing Authorization).
⚠️ Enjeu & Impact
L'impact documenté de cette vulnérabilité est sévère. Un attaquant non authentifié peut exploiter l'absence de contrôle d'accès sur les routes REST pour compromettre l'intégrité, la confidentialité et la disponibilité du site WordPress.
- Installation et activation de plugins et thèmes : un attaquant peut installer et activer des extensions arbitraires, potentiellement malveillantes.
- Importation de contenu depuis une URL contrôlée : l'attaquant peut importer du contenu malveillant depuis une source externe sous son contrôle.
- Écriture de fichiers dans le répertoire uploads : il est possible d'écrire un fichier arbitraire dans le dossier des téléchargements. Sur un hébergeur qui exécute du PHP depuis ce répertoire, cette écriture de fichier constitue une exécution de code à distance (RCE).
- Suppression de contenu et de médias : l'attaquant peut supprimer du contenu et des fichiers médias du site, impactant sa disponibilité.
🔩 Composants affectés
Le produit affecté est le plugin WordPress AI Website Builder (GitHub build). L'éditeur est indiqué comme Unknown dans les sources officielles.
- AI Website Builder (GitHub build) — versions affectées : 1.0.0 → ≤ 1.0.0
- Versions corrigées — Information non disponible
- Plage exacte (paquet) — Information non disponible
- CPE — Information non disponible
✅ Solution & Mitigation
Les versions corrigées et les mesures d'atténuation ne sont pas disponibles dans les sources consultées. Aucun extrait technique officiel n'est disponible : il n'est donc pas possible de proposer de commande ou de procédure de remédiation spécifique.
- Désactiver ou supprimer le plugin : en l'absence de correctif disponible, il est fortement recommandé de désactiver ou de supprimer le plugin AI Website Builder (GitHub build) version 1.0.0 de tout environnement de production.
- Surveiller les avis officiels : consulter régulièrement les références officielles (CVE.org, WPScan, GitHub Advisory, NVD) pour toute mise à jour concernant un correctif ou une version corrigée.
- Restreindre l'accès réseau : si le plugin ne peut pas être retiré immédiatement, envisager de restreindre l'accès aux routes API REST du site WordPress via des règles de pare-feu ou de serveur web, en attendant une solution officielle.
- Vérifier l'intégrité du site : examiner le répertoire uploads, les plugins et thèmes installés, ainsi que le contenu du site pour détecter toute trace de compromission.
Aucune exploitation active n'a été confirmée dans les sources consultées au moment de la rédaction. Cette vulnérabilité n'est pas répertoriée dans le catalogue CISA KEV.
