FICHE CVE

CVE-2026-101148

Publiée le 2026-10-01 · Dernière modification le 2026-10-01

🇫🇷 EN BREF

Les sites WordPress utilisant l'extension BackupSheep Backup (version 1.8 ou antérieure) sont vulnérables à un contournement critique de l'authentification. Un attaquant distant non authentifié peut forcer l'extension à créer et télécharger des sauvegardes complètes du site — incluant les hachages des mots de passe de la base de données — ou supprimer des fichiers arbitraires sur le serveur. Puisqu'aucune interaction ni aucun identifiant ne sont requis, cette action peut être exécutée facilement via le réseau pour aboutir à une prise de contrôle totale du site.

Type de faiblesse
Publiée2026-10-01
Dernière modification2026-10-01

DÉTAIL DU VECTEUR CVSS

Vecteur d'attaqueRéseau
Complexité d'attaqueFaible
Privilèges requisAucun
Interaction utilisateurAucune
PortéeModifiée
Impact sur la confidentialitéÉlevé
Impact sur l'intégritéÉlevé
Impact sur la disponibilitéÉlevé

RÉFÉRENCES

Description officielle du NVD (en anglais)

The BackupSheep WordPress Backup Plugin WordPress plugin through 1.8 does not properly validate its integration key, treating an unset or blank key as valid, which allows unauthenticated attackers to create and download full site backups, including the database with user password hashes, and to delete arbitrary files on the server, leading to sensitive data disclosure and site takeover. The BackupSheep WordPress Backup Plugin WordPress plugin through 1.8 has been closed on WordPress.org since July 2024 and no fixed version is available. Remove it from any site where it is installed.