DevKit Pro plugin for WordPress — Authentication Bypass et compromission potentielle
Mettre à jour le plugin vers une version corrigée ou désactiver le plugin si indisponible.
- WordPress – DevKit Pro
Le contexte
DevKit Pro plugin expose une authentification bypass permettant une prise de contrôle du compte administrateur via des cookies manipulés et une session publique.
Vecteur d'attaque
Auth bypass via cookie original_user_id et session publique exposée via wp_footer.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress – DevKit Pro | Toutes les versions ≤ 2.3.0 | non communiquée |
Statut du correctif : Voir l'avis de l'éditeur
La vulnérabilité
CVE-2026-14378 : Authentication Bypass
WordPress · CVSS 9.8
DevKit Pro plugin pour WordPress vulnérable à l’Authentication Bypass jusqu’à la version 2.3.0
Impact : Prise de contrôle d’un compte administrateur
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Recommandations
- Mettre à jour DevKit Pro vers la version non vulnérable.
- Auditer les comptes administrateur et renforcer les contrôles d’accès et les cookies de session.
Ce qu'il faut retenir
Mettre à jour le plugin vers une version corrigée ou désactiver le plugin si indisponible.
Analyse issue du bulletin de veille Kreomnis du 3 octobre 2026 (fenêtre : 2 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie