Aller au contenu
Kreomnis.Vigie
CVE-2026-103889Critique9.8

Vulnérabilités critiques dans des plugins et thèmes WordPress touchant PHP, injection d’objets PHP, exécution distante de code et authentification bypass

Publiée le 11/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 11/10/2026 · fenêtre 10 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour immédiatement les plugins et thèmes WordPress affectés vers les dernières versions sûres ou appliquer les correctifs fournis par les éditeurs; vérifier les journaux et restaurer les fichiers si nécessaire

voir l'avis de l'éditeur
18 CVE dans cet advisory
CVSS 3.1
9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WordPress + plugins WordPress PHP

Le contexte

Sur plusieurs plugins et thèmes WordPress, des vulnérabilités critiques (RCE, injection PHP d’objets, bypass d’authentification, et délétion arbitraire de fichiers) permettent à des attaquants non authentifiés ou disposant d’un niveau faible d’obtenir un contrôle étendu du serveur ou d’exécuter du code à distance. Les CVE listées ci-dessous démontrent une exposition massive dans l’écosystème WordPress côté web.

Vecteur d'attaque

surface web, requêtes HTTP/POST sur endpoints vulnérables, absence ou échec de contrôles d’authentification et de validation des entrées

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress + plugins WordPress PHP | Advanced IP Blocker (WordPress) ; Extensions For CF7 (WordPress) ; 3D Product configurator for WooCommerce ; WPCOM Member (WordPress) ; Buzz Stone | Magazine & Viral Blog WordPress Theme ; Alliance Theme ; Windsor Theme ; Photolia Theme ; Jacqueline Theme ; Anesta Theme ; Kicker Theme ; ShiftCV Theme ; FC United Theme ; Qwery Theme ; Education Center Theme ; Original Theme ; Drone Media Theme ; Asia Garden Theme ; Law Office Theme ; N7 | Golf Club Sports & Events Theme ; WineShop Theme ; Splendour Theme ; Tipsy Theme ; Stargaze Theme ; Booster for WooCommerce (plugin) ; CleanSkin Theme ; Dynamic User Directory ; Payever - WooCommerce Gateway ; PPOM – Product Addons & Custom Fields for WooCommerce ; LifterLMS (WP LMS) ; Blocksy Companion (WP) | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

Les vulnérabilités

CVE-2026-103889 : Remote Code Execution

WooCommerce - 3D Product configurator · CVSS 9.8

The 3D Product configurator for WooCommerce plugin for WordPress is vulnerable to Remote Code Execution...

Impact : exécution de code arbitraire sur le serveur via paramètre xpv_image

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-104732 : authentification bypass (bug de gestion des sessions et nonces)

WordPress - Advanced IP Blocker · CVSS 9.8

The Advanced IP Blocker plugin for WordPress is vulnerable to Authentication Bypass... (résumé factuel disponible dans l’avis GitHub)

Impact : description technique: bypass d’authentification permettant à un attaquant non authentifié d’exécuter des actions réservées

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-104803 : Authentication Bypass

WPCOM Member · CVSS 9.8

The WPCOM Member plugin for WordPress is vulnerable to Authentication Bypass...

Impact : bypass d’authentification via session nonce/OAuth state insuffisant

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-62090 : Unauthenticated PHP Object Injection

WineShop Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Wine Shop <= 3.20 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-62120 : Unauthenticated PHP Object Injection

Law Office Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Law Office <= 3.20 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-62123 : Unauthenticated PHP Object Injection

Invetex Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Invetex <= 2.18 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-62124 : Unauthenticated PHP Object Injection

N7 - Golf Club Sports & Events Theme · CVSS 9.8

Unauthenticated PHP Object Injection in N7 | Golf Club Sports & Events <= 2.21 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-62125 : Unauthenticated PHP Object Injection

Asia Garden Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Asia Garden <= 1.3.1 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-66482 : Unauthenticated PHP Object Injection

Drone Media Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Drone Media <= 2.2.0 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-66483 : Unauthenticated PHP Object Injection

Education Center Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Education Center <= 3.6.12 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-66563 : Unauthenticated PHP Object Injection

Windsor Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Windsor <= 2.10 versions.

Impact : exécution d’objet PHP injecté via injection non authentifiée

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-66567 : Unauthenticated PHP Object Injection

Anesta Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Anesta <= 1.5.3 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-66569 : Unauthenticated PHP Object Injection

Kicker Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Kicker <= 2.2.1 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-78529 : Unauthenticated PHP Object Injection

Alliance Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Alliance <= 3.11 versions.

Impact : exécution d’objet PHP manipulé

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-78531 : Unauthenticated PHP Object Injection

Jacqueline Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Jacqueline <= 2.22 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-78535 : Unauthenticated PHP Object Injection

Photolia Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Photolia <= 1.0.3 versions.

Impact : exécution d’objet PHP injecté

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-81797 : Unauthenticated PHP Object Injection

Buzz Stone Theme · CVSS 9.8

Unauthenticated PHP Object Injection in Buzz Stone | Magazine & Viral Blog WordPress Theme...

Impact : Object injection permettant contrôle serveur

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-94589 : Arbitrary File Upload

WordPress - Extensions For CF7 · CVSS 9.8

The Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection) plugin for WordPress is vulnerable to Arbitrary File Upload...

Impact : attaque possible d’upload de fichiers exécutables dans le répertoire d’upload

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Mettre à jour vers les versions non vulnérables des plugins et thèmes WordPress référencés dès que disponibles.
  • Effectuer une revue des journaux d’accès et d’erreurs et surveiller les tentatives d’exploitation sensibles.
  • Mener un inventaire des plugins et thèmes actifs et désactiver ceux qui ne sont pas nécessaires ou maintenus.

Ce qu'il faut retenir

Mettre à jour immédiatement les plugins et thèmes WordPress affectés vers les dernières versions sûres ou appliquer les correctifs fournis par les éditeurs; vérifier les journaux et restaurer les fichiers si nécessaire

Analyse issue du bulletin de veille Kreomnis du 11 octobre 2026 (fenêtre : 10 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#wordpress-ecosystem#authentification-bypass-bug#arbitrary-file-upload#remote-code-execution#authentication-bypass#unauthenticated-php-object