Aller au contenu
Kreomnis.Vigie
CVE-2026-86591Critique9.8

Botiga Pro WordPress plugin avant 1.6.5 et autres plugins WordPress vulnérables à des exécutions arbitraires via REST/chargement de fichiers

Publiée le 20/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 20/09/2026 · fenêtre 19 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Évaluez immédiatement les plugins WordPress présents sur vos sites, désactivez les routes REST non essentielles, et appliquez les correctifs fournis par les éditeurs lorsque disponibles.

voir l'avis de l'éditeur
CVSS 3.1
9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WordPress - Plugins

Le contexte

Plusieurs plugins WordPress signalent des vulnérabilités critiques (exécution de code à distance, exécution de shortcodes, chargement arbitraire de fichiers, et uplift via des REST routes non authentifiées). Ces failles peuvent mener à une compromission du site web et prise de contrôle administrateur.

Vecteur d'attaque

accès réseau standard à un site WordPress compromis via une requête REST non authentifiée ou fichier téléchargé malveillant

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress - Plugins | Botiga Pro (avant 1.6.5) ; Gravity Forms (avant 3.1.0.4) ; Forminator (avant 1.57.2) | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

La vulnérabilité

CVE-2026-86591 : Exécution arbitraire d'opérations via REST non authentifiée

Botiga Pro WordPress plugin · CVSS 9.8

Le plugin Botiga Pro WordPress avant 1.6.5 ne réalise pas de contrôles d'autorisation sur une route REST, permettant à des utilisateurs non authentifiés de modifier des options du site et d'exécuter du code via des scripts stockés.

Impact : Privilèges élévés et éventuel contrôle total du site

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Désactiver ou restreindre les routes REST exposées par les plugins WordPress non essentiels.
  • Mettre à jour les plugins vulnérables vers les versions corrigées dès que disponibles.
  • Effectuer une revue de sécurité des formulaires et des scripts stockés (XSS/Hateful payloads).

Ce qu'il faut retenir

Évaluez immédiatement les plugins WordPress présents sur vos sites, désactivez les routes REST non essentielles, et appliquez les correctifs fournis par les éditeurs lorsque disponibles.

Analyse issue du bulletin de veille Kreomnis du 20 septembre 2026 (fenêtre : 19 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#wordpress-plugins#execution-arbitraire-d