Aller au contenu
Kreomnis.Vigie
CVE-2026-14378Critique9.8

DevKit Pro plugin for WordPress — Authentication Bypass et compromission potentielle

Publiée le 03/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 03/10/2026 · fenêtre 2 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour le plugin vers une version corrigée ou désactiver le plugin si indisponible.

Voir l'avis de l'éditeur
CVSS 3.1
9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WordPress – DevKit Pro

Le contexte

DevKit Pro plugin expose une authentification bypass permettant une prise de contrôle du compte administrateur via des cookies manipulés et une session publique.

Vecteur d'attaque

Auth bypass via cookie original_user_id et session publique exposée via wp_footer.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress – DevKit Pro | Toutes les versions ≤ 2.3.0 | non communiquée |

Statut du correctif : Voir l'avis de l'éditeur

La vulnérabilité

CVE-2026-14378 : Authentication Bypass

WordPress · CVSS 9.8

DevKit Pro plugin pour WordPress vulnérable à l’Authentication Bypass jusqu’à la version 2.3.0

Impact : Prise de contrôle d’un compte administrateur

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Mettre à jour DevKit Pro vers la version non vulnérable.
  • Auditer les comptes administrateur et renforcer les contrôles d’accès et les cookies de session.

Ce qu'il faut retenir

Mettre à jour le plugin vers une version corrigée ou désactiver le plugin si indisponible.

Analyse issue du bulletin de veille Kreomnis du 3 octobre 2026 (fenêtre : 2 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#wordpress-community#authentication-bypass