# Bulletin de veille CVE web : 3 octobre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-10-04
- Établi le 4 octobre 2026 · fenêtre du 3 octobre 2026 au 3 octobre 2026
- 1 advisory, 4 CVE, 0 au CISA KEV, 0 exploitée(s)

## 1. WordPress Plugins : Collective vulnérabilités WordPress – plugins populaires (liste partielle du 3 octobre 2026)

Sur l’écosystème WordPress, plusieurs plugins affichent des vulnérabilités critiques ou élevées (RCE, injection SQL, XSS, contournement d’accès, fuite d’informations). Les CVEs proviennent de signaux GHSA/NVD pour des plugins WordPress largement déployés. La surface web est directement exposée via WordPress et ses extensions, et les vecteurs vont de l’injection SQL et RCE à des DM/XS particulièrement via des endpoints REST publics ou des formulaires publics.

- Statut : priorité
- Vecteur : Exploitation via pages publiques, endpoints REST non protégés, ou formulaires soumis par des utilisateurs authentifiés ou non selon le plugin.
- CVE-2026-92084 (The Beaver Builder Page Builder – Drag and Drop Website Builder (WordPress)) · CVSS 9.1 : Exécution arbitraire de shortcodes · https://nvd.nist.gov/vuln/detail/CVE-2026-92084
- CVE-2026-87115 (The VikAppointments Services Booking Calendar (WordPress)) · CVSS 9.1 : Suppression/fichier arbitraire · https://nvd.nist.gov/vuln/detail/CVE-2026-87115
- CVE-2026-18443 (The Smart Manager – Advanced WooCommerce Bulk Edit & Inventory Management (WordPress)) · CVSS 8.8 : SQL Injection · https://nvd.nist.gov/vuln/detail/CVE-2026-18443
- CVE-2026-88783 (Kubio AI Page Builder (WordPress) ≤ 2.9.3) · CVSS 8.8 : Stored XSS · https://nvd.nist.gov/vuln/detail/CVE-2026-88783

Systèmes impactés :

- WordPress (plugins WordPress concernés par les CVE) :  Beaver Builder Page Builder (WordPress) jusqu’à 2.11.0.5 ;  VikAppointments Services Booking Calendar (WordPress) jusqu’à 1.2.21 ;  Smart Manager – Woocommerce Bulk Edit (WordPress) jusqu’à 8.97.0 ;  Kubio AI Page Builder WordPress jusqu’à 2.9.3 ;  Groundhogg – CRM (WordPress) jusqu’à 4.9 ;  Paid Membership Plugin/ProfilePress (WordPress) jusqu’à 4.17.4 ;  Nelio Content (WordPress) jusqu’à 4.5.0 ;  Photo Reviews for WooCommerce (WordPress) jusqu’à 1.2.30

Correctif : voir l'avis de l'éditeur

Action : Passez en revue les plugins listés, identifiez les pages exposant les endpoints affectés et appliquez ou planifiez les correctifs via les versions patchées par les éditeurs.

Recommandations :

- Mettre à jour les plugins concernés vers les versions publiées par les éditeurs qui corrigent les vulnérabilités listées.
- Vérifier les endpoints publics et REST API exposés par WordPress et restreindre les accès inutiles.
- Renforcer les contrôles d’entrée et les validations côté serveur sur les formulaires public et les identifiants utilisateur.

Sources :

- [GitHub Security Advisories](https://github.com/advisories)
- [NIST NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-92084)

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-10-04. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
