Botiga Pro WordPress plugin avant 1.6.5 et autres plugins WordPress vulnérables à des exécutions arbitraires via REST/chargement de fichiers
Évaluez immédiatement les plugins WordPress présents sur vos sites, désactivez les routes REST non essentielles, et appliquez les correctifs fournis par les éditeurs lorsque disponibles.
- WordPress - Plugins
Le contexte
Plusieurs plugins WordPress signalent des vulnérabilités critiques (exécution de code à distance, exécution de shortcodes, chargement arbitraire de fichiers, et uplift via des REST routes non authentifiées). Ces failles peuvent mener à une compromission du site web et prise de contrôle administrateur.
Vecteur d'attaque
accès réseau standard à un site WordPress compromis via une requête REST non authentifiée ou fichier téléchargé malveillant
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress - Plugins | Botiga Pro (avant 1.6.5) ; Gravity Forms (avant 3.1.0.4) ; Forminator (avant 1.57.2) | non communiquée |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : voir l'avis de l'éditeur
La vulnérabilité
CVE-2026-86591 : Exécution arbitraire d'opérations via REST non authentifiée
Botiga Pro WordPress plugin · CVSS 9.8
Le plugin Botiga Pro WordPress avant 1.6.5 ne réalise pas de contrôles d'autorisation sur une route REST, permettant à des utilisateurs non authentifiés de modifier des options du site et d'exécuter du code via des scripts stockés.
Impact : Privilèges élévés et éventuel contrôle total du site
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Recommandations
- Désactiver ou restreindre les routes REST exposées par les plugins WordPress non essentiels.
- Mettre à jour les plugins vulnérables vers les versions corrigées dès que disponibles.
- Effectuer une revue de sécurité des formulaires et des scripts stockés (XSS/Hateful payloads).
Ce qu'il faut retenir
Évaluez immédiatement les plugins WordPress présents sur vos sites, désactivez les routes REST non essentielles, et appliquez les correctifs fournis par les éditeurs lorsque disponibles.
Analyse issue du bulletin de veille Kreomnis du 20 septembre 2026 (fenêtre : 19 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie