# CVE-2026-14378 : DevKit Pro plugin for WordPress — Authentication Bypass et compromission potentielle

> DevKit Pro plugin expose une authentification bypass permettant une prise de contrôle du compte administrateur via des cookies manipulés et une session publique.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-14378-wordpress-community
- Sévérité : Critique · CVSS 9.8 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : WordPress Community
- Produits : WordPress – DevKit Pro
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 3 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 3 octobre 2026 (2 octobre 2026)
- Mots clés : wordpress-community, authentication-bypass

## Action recommandée

Mettre à jour le plugin vers une version corrigée ou désactiver le plugin si indisponible.

## Le contexte

DevKit Pro plugin expose une authentification bypass permettant une prise de contrôle du compte administrateur via des cookies manipulés et une session publique.

## Vecteur d'attaque

Auth bypass via cookie original_user_id et session publique exposée via wp_footer.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| WordPress – DevKit Pro | Toutes les versions ≤ 2.3.0 | non communiquée |

Statut du correctif : Voir l'avis de l'éditeur

## La vulnérabilité

### CVE-2026-14378 : Authentication Bypass

WordPress · CVSS 9.8

DevKit Pro plugin pour WordPress vulnérable à l’Authentication Bypass jusqu’à la version 2.3.0

Impact : Prise de contrôle d’un compte administrateur

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Mettre à jour DevKit Pro vers la version non vulnérable.
- Auditer les comptes administrateur et renforcer les contrôles d’accès et les cookies de session.

## Ce qu'il faut retenir

Mettre à jour le plugin vers une version corrigée ou désactiver le plugin si indisponible.

Analyse issue du bulletin de veille Kreomnis du 3 octobre 2026 (fenêtre : 2 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GHSA & NVD Advisories — CVE-2026-14378](https://github.com/advisories/GHSA-xwfv-9j83-wfj7) (vendor)
- [NVD Advisory – CVE-2026-14378](https://nvd.nist.gov/vuln/detail/CVE-2026-14378) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-14378-wordpress-community. Analyse à usage défensif uniquement.
