# CVE-2026-86591 : Botiga Pro WordPress plugin avant 1.6.5 et autres plugins WordPress vulnérables à des exécutions arbitraires via REST/chargement de fichiers

> Plusieurs plugins WordPress signalent des vulnérabilités critiques (exécution de code à distance, exécution de shortcodes, chargement arbitraire de fichiers, et uplift via des REST routes non authentifiées). Ces failles peuvent mener à…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-86591-wordpress-plugins
- Sévérité : Critique · CVSS 9.8 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : WordPress - Plugins
- Produits : WordPress - Plugins
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 20 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 20 septembre 2026 (19 septembre 2026)
- Mots clés : wordpress-plugins, execution-arbitraire-d

## Action recommandée

Évaluez immédiatement les plugins WordPress présents sur vos sites, désactivez les routes REST non essentielles, et appliquez les correctifs fournis par les éditeurs lorsque disponibles.

## Le contexte

Plusieurs plugins WordPress signalent des vulnérabilités critiques (exécution de code à distance, exécution de shortcodes, chargement arbitraire de fichiers, et uplift via des REST routes non authentifiées). Ces failles peuvent mener à une compromission du site web et prise de contrôle administrateur.

## Vecteur d'attaque

accès réseau standard à un site WordPress compromis via une requête REST non authentifiée ou fichier téléchargé malveillant

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| WordPress - Plugins | Botiga Pro (avant 1.6.5) ; Gravity Forms (avant 3.1.0.4) ; Forminator (avant 1.57.2) | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

## La vulnérabilité

### CVE-2026-86591 : Exécution arbitraire d'opérations via REST non authentifiée

Botiga Pro WordPress plugin · CVSS 9.8

Le plugin Botiga Pro WordPress avant 1.6.5 ne réalise pas de contrôles d'autorisation sur une route REST, permettant à des utilisateurs non authentifiés de modifier des options du site et d'exécuter du code via des scripts stockés.

Impact : Privilèges élévés et éventuel contrôle total du site

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Désactiver ou restreindre les routes REST exposées par les plugins WordPress non essentiels.
- Mettre à jour les plugins vulnérables vers les versions corrigées dès que disponibles.
- Effectuer une revue de sécurité des formulaires et des scripts stockés (XSS/Hateful payloads).

## Ce qu'il faut retenir

Évaluez immédiatement les plugins WordPress présents sur vos sites, désactivez les routes REST non essentielles, et appliquez les correctifs fournis par les éditeurs lorsque disponibles.

Analyse issue du bulletin de veille Kreomnis du 20 septembre 2026 (fenêtre : 19 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub advisories (WordPress) - Botiga Pro](https://github.com/advisories/GHSA-vc27-9g27-3cvj) (vendor)
- [NVD - CVE-2026-86591](https://nvd.nist.gov/vuln/detail/CVE-2026-86591) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-86591-wordpress-plugins. Analyse à usage défensif uniquement.
