Aller au contenu
Kreomnis.Vigie
Bulletin · dimanche 20 septembre 2026

Veille CVE web : 19 septembre 2026

3 advisories3 CVE0 exploitée0 au KEV
  1. #1WordPress - PluginsCritique9.8

    Botiga Pro WordPress plugin avant 1.6.5 et autres plugins WordPress vulnérables à des exécutions arbitraires via REST/chargement de fichiers

    Plusieurs plugins WordPress signalent des vulnérabilités critiques (exécution de code à distance, exécution de shortcodes, chargement arbitraire de fichiers, et uplift via des REST routes non authentifiées). Ces failles peuvent mener à une compromission du site web et prise de contrôle administrateur.

    CVE-2026-86591 · 9.8
    ActionÉvaluez immédiatement les plugins WordPress présents sur vos sites, désactivez les routes REST non essentielles, et appliquez les correctifs fournis par les éditeurs lorsque disponibles.
    voir l'avis de l'éditeurFiche complète →
  2. #2WordPress - PluginsCritique9.8

    Gravity Forms WordPress plugin – Arbitrary File Upload jusqu'à 3.1.0.4

    Arbitrary File Upload via le chemin d'upload non strictement validé dans Gravity Forms; une entrée non authentifiée peut téléverser des fichiers exécutables.

    CVE-2026-84434 · 9.8
    ActionÉvaluez et isolez les formulaires Gravity Forms activement exposés et appliquez les correctifs dès qu'ils sont publiés.
    voir l'avis de l'éditeurFiche complète →
  3. #3WordPress - PluginsCritique9.1

    The Forminator Forms – Elementor Form Plugins – Arbitrary Shortcode Execution (WordPress) jusqu'à 1.57.2

    Forminator Forms permet l'exécution arbitraire de shortcodes via un formulaire non validé, conduisant à l'exécution de code via des shortcodes malveillants.

    CVE-2026-92229 · 9.1
    ActionVérifiez tous les formulaires et les shortcodes autorisés par Forminator; appliquez le patch et purgez les shortcodes non sûrs.
    voir l'avis de l'éditeurFiche complète →

À surveiller

Sources du bulletin