Aller au contenu
Kreomnis.Vigie
CVE-2026-87115Élevée9.1

Collective vulnérabilités WordPress – plugins populaires (liste partielle du 3 octobre 2026)

Publiée le 04/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 04/10/2026 · fenêtre 3 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Passez en revue les plugins listés, identifiez les pages exposant les endpoints affectés et appliquez ou planifiez les correctifs via les versions patchées par les éditeurs.

voir l'avis de l'éditeur
4 CVE dans cet advisory
CVSS 3.1
9.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WordPress (plugins WordPress concernés par les CVE)

Le contexte

Sur l’écosystème WordPress, plusieurs plugins affichent des vulnérabilités critiques ou élevées (RCE, injection SQL, XSS, contournement d’accès, fuite d’informations). Les CVEs proviennent de signaux GHSA/NVD pour des plugins WordPress largement déployés. La surface web est directement exposée via WordPress et ses extensions, et les vecteurs vont de l’injection SQL et RCE à des DM/XS particulièrement via des endpoints REST publics ou des formulaires publics.

Vecteur d'attaque

Exploitation via pages publiques, endpoints REST non protégés, ou formulaires soumis par des utilisateurs authentifiés ou non selon le plugin.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress (plugins WordPress concernés par les CVE) | Beaver Builder Page Builder (WordPress) jusqu’à 2.11.0.5 ; VikAppointments Services Booking Calendar (WordPress) jusqu’à 1.2.21 ; Smart Manager – Woocommerce Bulk Edit (WordPress) jusqu’à 8.97.0 ; Kubio AI Page Builder WordPress jusqu’à 2.9.3 ; Groundhogg – CRM (WordPress) jusqu’à 4.9 ; Paid Membership Plugin/ProfilePress (WordPress) jusqu’à 4.17.4 ; Nelio Content (WordPress) jusqu’à 4.5.0 ; Photo Reviews for WooCommerce (WordPress) jusqu’à 1.2.30 | non communiquée |

Non affecté : Aucun détail fournis pour une liste complète des versions non affectées; voir les avis éditeurs pour les versions exactes à jour.

Statut du correctif : voir l'avis de l'éditeur

Les vulnérabilités

CVE-2026-87115 : Suppression/fichier arbitraire

The VikAppointments Services Booking Calendar (WordPress) · CVSS 9.1

Le plugin VikAppointments est vulnérable à la suppression arbitraire de fichiers via une validation insuffisante des chemins dans la fonction extract (versions ≤ 1.2.21).

Impact : Suppression de fichiers sensibles (pouvant conduire à l’exécution distante si wp-config.php est supprimé).

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CVE-2026-92084 : Exécution arbitraire de shortcodes

The Beaver Builder Page Builder – Drag and Drop Website Builder (WordPress) · CVSS 9.1

The Beaver Builder Page Builder – Drag and Drop Website Builder plugin for WordPress est vulnérable à l’exécution arbitraire de shortcode dans toutes les versions jusqu’à 2.11.0.5, dû à une validation insuffisante lors de l’exécution de do_shortcode.

Impact : Attaquant non authentifié peut exécuter des shortcodes arbitraires.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CVE-2026-18443 : SQL Injection

The Smart Manager – Advanced WooCommerce Bulk Edit & Inventory Management (WordPress) · CVSS 8.8

La vulnérabilité SQL Injection via le paramètre 'access_privileges' dans toutes les versions ≤ 8.97.0.

Impact : Accès non autorisé et extraction de données sensibles database.

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-88783 : Stored XSS

Kubio AI Page Builder (WordPress) ≤ 2.9.3 · CVSS 8.8

Kubio AI Page Builder ne filtre pas correctement le contenu soumis par des utilisateurs non authentifiés. Le contenu peut être stocké et exécuté dans le navigateur.

Impact : Exécution de scripts côté client sur les pages administratives et publiques.

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Recommandations

  • Mettre à jour les plugins concernés vers les versions publiées par les éditeurs qui corrigent les vulnérabilités listées.
  • Vérifier les endpoints publics et REST API exposés par WordPress et restreindre les accès inutiles.
  • Renforcer les contrôles d’entrée et les validations côté serveur sur les formulaires public et les identifiants utilisateur.

Ce qu'il faut retenir

Passez en revue les plugins listés, identifiez les pages exposant les endpoints affectés et appliquez ou planifiez les correctifs via les versions patchées par les éditeurs.

Analyse issue du bulletin de veille Kreomnis du 4 octobre 2026 (fenêtre : 3 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#wordpress-plugins#execution-arbitraire-de#suppression-fichier-arbitraire#sql-injection#stored-xss