Collective vulnérabilités WordPress – plugins populaires (liste partielle du 3 octobre 2026)
Passez en revue les plugins listés, identifiez les pages exposant les endpoints affectés et appliquez ou planifiez les correctifs via les versions patchées par les éditeurs.
- WordPress (plugins WordPress concernés par les CVE)
Le contexte
Sur l’écosystème WordPress, plusieurs plugins affichent des vulnérabilités critiques ou élevées (RCE, injection SQL, XSS, contournement d’accès, fuite d’informations). Les CVEs proviennent de signaux GHSA/NVD pour des plugins WordPress largement déployés. La surface web est directement exposée via WordPress et ses extensions, et les vecteurs vont de l’injection SQL et RCE à des DM/XS particulièrement via des endpoints REST publics ou des formulaires publics.
Vecteur d'attaque
Exploitation via pages publiques, endpoints REST non protégés, ou formulaires soumis par des utilisateurs authentifiés ou non selon le plugin.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress (plugins WordPress concernés par les CVE) | Beaver Builder Page Builder (WordPress) jusqu’à 2.11.0.5 ; VikAppointments Services Booking Calendar (WordPress) jusqu’à 1.2.21 ; Smart Manager – Woocommerce Bulk Edit (WordPress) jusqu’à 8.97.0 ; Kubio AI Page Builder WordPress jusqu’à 2.9.3 ; Groundhogg – CRM (WordPress) jusqu’à 4.9 ; Paid Membership Plugin/ProfilePress (WordPress) jusqu’à 4.17.4 ; Nelio Content (WordPress) jusqu’à 4.5.0 ; Photo Reviews for WooCommerce (WordPress) jusqu’à 1.2.30 | non communiquée |
Non affecté : Aucun détail fournis pour une liste complète des versions non affectées; voir les avis éditeurs pour les versions exactes à jour.
Statut du correctif : voir l'avis de l'éditeur
Les vulnérabilités
CVE-2026-87115 : Suppression/fichier arbitraire
The VikAppointments Services Booking Calendar (WordPress) · CVSS 9.1
Le plugin VikAppointments est vulnérable à la suppression arbitraire de fichiers via une validation insuffisante des chemins dans la fonction extract (versions ≤ 1.2.21).
Impact : Suppression de fichiers sensibles (pouvant conduire à l’exécution distante si wp-config.php est supprimé).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CVE-2026-92084 : Exécution arbitraire de shortcodes
The Beaver Builder Page Builder – Drag and Drop Website Builder (WordPress) · CVSS 9.1
The Beaver Builder Page Builder – Drag and Drop Website Builder plugin for WordPress est vulnérable à l’exécution arbitraire de shortcode dans toutes les versions jusqu’à 2.11.0.5, dû à une validation insuffisante lors de l’exécution de do_shortcode.
Impact : Attaquant non authentifié peut exécuter des shortcodes arbitraires.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVE-2026-18443 : SQL Injection
The Smart Manager – Advanced WooCommerce Bulk Edit & Inventory Management (WordPress) · CVSS 8.8
La vulnérabilité SQL Injection via le paramètre 'access_privileges' dans toutes les versions ≤ 8.97.0.
Impact : Accès non autorisé et extraction de données sensibles database.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVE-2026-88783 : Stored XSS
Kubio AI Page Builder (WordPress) ≤ 2.9.3 · CVSS 8.8
Kubio AI Page Builder ne filtre pas correctement le contenu soumis par des utilisateurs non authentifiés. Le contenu peut être stocké et exécuté dans le navigateur.
Impact : Exécution de scripts côté client sur les pages administratives et publiques.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Recommandations
- Mettre à jour les plugins concernés vers les versions publiées par les éditeurs qui corrigent les vulnérabilités listées.
- Vérifier les endpoints publics et REST API exposés par WordPress et restreindre les accès inutiles.
- Renforcer les contrôles d’entrée et les validations côté serveur sur les formulaires public et les identifiants utilisateur.
Ce qu'il faut retenir
Passez en revue les plugins listés, identifiez les pages exposant les endpoints affectés et appliquez ou planifiez les correctifs via les versions patchées par les éditeurs.
Analyse issue du bulletin de veille Kreomnis du 4 octobre 2026 (fenêtre : 3 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie