Veille CVE web : 19 septembre 2026
- #1WordPress - PluginsCritique9.8
Botiga Pro WordPress plugin avant 1.6.5 et autres plugins WordPress vulnérables à des exécutions arbitraires via REST/chargement de fichiers
Plusieurs plugins WordPress signalent des vulnérabilités critiques (exécution de code à distance, exécution de shortcodes, chargement arbitraire de fichiers, et uplift via des REST routes non authentifiées). Ces failles peuvent mener à une compromission du site web et prise de contrôle administrateur.
CVE-2026-86591 · 9.8ActionÉvaluez immédiatement les plugins WordPress présents sur vos sites, désactivez les routes REST non essentielles, et appliquez les correctifs fournis par les éditeurs lorsque disponibles.voir l'avis de l'éditeurFiche complète → - #2WordPress - PluginsCritique9.8
Gravity Forms WordPress plugin – Arbitrary File Upload jusqu'à 3.1.0.4
Arbitrary File Upload via le chemin d'upload non strictement validé dans Gravity Forms; une entrée non authentifiée peut téléverser des fichiers exécutables.
CVE-2026-84434 · 9.8ActionÉvaluez et isolez les formulaires Gravity Forms activement exposés et appliquez les correctifs dès qu'ils sont publiés.voir l'avis de l'éditeurFiche complète → - #3WordPress - PluginsCritique9.1
The Forminator Forms – Elementor Form Plugins – Arbitrary Shortcode Execution (WordPress) jusqu'à 1.57.2
Forminator Forms permet l'exécution arbitraire de shortcodes via un formulaire non validé, conduisant à l'exécution de code via des shortcodes malveillants.
CVE-2026-92229 · 9.1ActionVérifiez tous les formulaires et les shortcodes autorisés par Forminator; appliquez le patch et purgez les shortcodes non sûrs.voir l'avis de l'éditeurFiche complète →
À surveiller
Vulnérabilité XSS stockée via les noms de carnet qui peut exécuter du code Node.js dans Electron lorsque le sélecteur Daily Note est ouvert.