# Bulletin de veille CVE web : 19 septembre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-09-20
- Établi le 20 septembre 2026 · fenêtre du 19 septembre 2026 au 19 septembre 2026
- 3 advisory, 3 CVE, 0 au CISA KEV, 0 exploitée(s)

## 1. WordPress - Plugins : Botiga Pro WordPress plugin avant 1.6.5 et autres plugins WordPress vulnérables à des exécutions arbitraires via REST/chargement de fichiers

Plusieurs plugins WordPress signalent des vulnérabilités critiques (exécution de code à distance, exécution de shortcodes, chargement arbitraire de fichiers, et uplift via des REST routes non authentifiées). Ces failles peuvent mener à une compromission du site web et prise de contrôle administrateur.

- Statut : priorité
- Vecteur : accès réseau standard à un site WordPress compromis via une requête REST non authentifiée ou fichier téléchargé malveillant
- CVE-2026-86591 (Botiga Pro WordPress plugin) · CVSS 9.8 : Exécution arbitraire d'opérations via REST non authentifiée · https://github.com/advisories/GHSA-vc27-9g27-3cvj

Systèmes impactés :

- WordPress - Plugins : Botiga Pro (avant 1.6.5) ; Gravity Forms (avant 3.1.0.4) ; Forminator (avant 1.57.2)

Correctif : voir l'avis de l'éditeur

Action : Évaluez immédiatement les plugins WordPress présents sur vos sites, désactivez les routes REST non essentielles, et appliquez les correctifs fournis par les éditeurs lorsque disponibles.

Recommandations :

- Désactiver ou restreindre les routes REST exposées par les plugins WordPress non essentiels.
- Mettre à jour les plugins vulnérables vers les versions corrigées dès que disponibles.
- Effectuer une revue de sécurité des formulaires et des scripts stockés (XSS/Hateful payloads).

Sources :

- [GitHub advisories (WordPress) - Botiga Pro](https://github.com/advisories/GHSA-vc27-9g27-3cvj)
- [NVD - CVE-2026-86591](https://nvd.nist.gov/vuln/detail/CVE-2026-86591)

## 2. WordPress - Plugins : Gravity Forms WordPress plugin – Arbitrary File Upload jusqu'à 3.1.0.4

Arbitrary File Upload via le chemin d'upload non strictement validé dans Gravity Forms; une entrée non authentifiée peut téléverser des fichiers exécutables.

- Statut : priorité
- Vecteur : requête POST non authentifiée sur le chemin d'upload de Gravity Forms
- CVE-2026-84434 (Gravity Forms WordPress plugin) · CVSS 9.8 : Arbitrary File Upload · https://github.com/advisories/GHSA-x9x4-5g6j-pvj3

Systèmes impactés :

- WordPress - Gravity Forms : toutes versions <= 3.1.0.4

Correctif : voir l'avis de l'éditeur

Action : Évaluez et isolez les formulaires Gravity Forms activement exposés et appliquez les correctifs dès qu'ils sont publiés.

Recommandations :

- Désactiver les uploads dangereux ou restreindre les types de fichiers autorisés.
- Mettre à jour Gravity Forms dès que patch disponible et appliquer les contrôles côté serveur.
-  Activer les contrôles de validation du pipeline d'upload.

Sources :

- [GitHub advisories (WordPress) - Gravity Forms](https://github.com/advisories/GHSA-x9x4-5g6j-pvj3)
- [NVD - CVE-2026-84434](https://nvd.nist.gov/vuln/detail/CVE-2026-84434)

## 3. WordPress - Plugins : The Forminator Forms – Elementor Form Plugins – Arbitrary Shortcode Execution (WordPress) jusqu'à 1.57.2

Forminator Forms permet l'exécution arbitraire de shortcodes via un formulaire non validé, conduisant à l'exécution de code via des shortcodes malveillants.

- Statut : priorité
- Vecteur : attaque via shortcode non validé dans un formulaire WordPress
- CVE-2026-92229 (The Forminator Forms – WordPress) · CVSS 9.1 : Arbitrary Shortcode Execution · https://github.com/advisories/GHSA-2vrv-wr6r-v79v

Systèmes impactés :

- WordPress - Forminator : versions <= 1.57.2

Correctif : voir l'avis de l'éditeur

Action : Vérifiez tous les formulaires et les shortcodes autorisés par Forminator; appliquez le patch et purgez les shortcodes non sûrs.

Recommandations :

- Mettre à jour Forminator vers 1.57.2 ou version ultérieure.
- Réviser les flux de saisie des formulaires et éviter les appels do_shortcode non sécurisés.
- Auditer les shortcodes personnalisés et les autorisations des formulaires.

Sources :

- [GitHub advisories (WordPress) - Forminator](https://github.com/advisories/GHSA-2vrv-wr6r-v79v)
- [NVD - CVE-2026-92229](https://nvd.nist.gov/vuln/detail/CVE-2026-92229)

## À surveiller

- [SiYuan – Grappe XSS via Daily Note picker (Node.js Electron) – 3.8.4](https://github.com/advisories/GHSA-jfm6-64hf-4hh9) : Vulnérabilité XSS stockée via les noms de carnet qui peut exécuter du code Node.js dans Electron lorsque le sélecteur Daily Note est ouvert.

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-09-20. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
