# CVE-2026-87115 : Collective vulnérabilités WordPress – plugins populaires (liste partielle du 3 octobre 2026)

> Sur l’écosystème WordPress, plusieurs plugins affichent des vulnérabilités critiques ou élevées (RCE, injection SQL, XSS, contournement d’accès, fuite d’informations). Les CVEs proviennent de signaux GHSA/NVD pour des plugins WordPress…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-87115-wordpress-plugins
- Sévérité : Élevée · CVSS 9.1 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : WordPress Plugins
- Produits : WordPress (plugins WordPress concernés par les CVE)
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 4 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 4 octobre 2026 (3 octobre 2026)
- Mots clés : wordpress-plugins, execution-arbitraire-de, suppression-fichier-arbitraire, sql-injection, stored-xss

## Action recommandée

Passez en revue les plugins listés, identifiez les pages exposant les endpoints affectés et appliquez ou planifiez les correctifs via les versions patchées par les éditeurs.

## 4 CVE dans cet advisory

- CVE-2026-92084 (The Beaver Builder Page Builder – Drag and Drop Website Builder (WordPress)) · CVSS 9.1 : Exécution arbitraire de shortcodes
- CVE-2026-87115 (The VikAppointments Services Booking Calendar (WordPress)) · CVSS 9.1 : Suppression/fichier arbitraire
- CVE-2026-18443 (The Smart Manager – Advanced WooCommerce Bulk Edit & Inventory Management (WordPress)) · CVSS 8.8 : SQL Injection
- CVE-2026-88783 (Kubio AI Page Builder (WordPress) ≤ 2.9.3) · CVSS 8.8 : Stored XSS

## Le contexte

Sur l’écosystème WordPress, plusieurs plugins affichent des vulnérabilités critiques ou élevées (RCE, injection SQL, XSS, contournement d’accès, fuite d’informations). Les CVEs proviennent de signaux GHSA/NVD pour des plugins WordPress largement déployés. La surface web est directement exposée via WordPress et ses extensions, et les vecteurs vont de l’injection SQL et RCE à des DM/XS particulièrement via des endpoints REST publics ou des formulaires publics.

## Vecteur d'attaque

Exploitation via pages publiques, endpoints REST non protégés, ou formulaires soumis par des utilisateurs authentifiés ou non selon le plugin.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| WordPress (plugins WordPress concernés par les CVE) |  Beaver Builder Page Builder (WordPress) jusqu’à 2.11.0.5 ;  VikAppointments Services Booking Calendar (WordPress) jusqu’à 1.2.21 ;  Smart Manager – Woocommerce Bulk Edit (WordPress) jusqu’à 8.97.0 ;  Kubio AI Page Builder WordPress jusqu’à 2.9.3 ;  Groundhogg – CRM (WordPress) jusqu’à 4.9 ;  Paid Membership Plugin/ProfilePress (WordPress) jusqu’à 4.17.4 ;  Nelio Content (WordPress) jusqu’à 4.5.0 ;  Photo Reviews for WooCommerce (WordPress) jusqu’à 1.2.30 | non communiquée |

Non affecté : Aucun détail fournis pour une liste complète des versions non affectées; voir les avis éditeurs pour les versions exactes à jour.

Statut du correctif : voir l'avis de l'éditeur

## Les vulnérabilités

### CVE-2026-87115 : Suppression/fichier arbitraire

The VikAppointments Services Booking Calendar (WordPress) · CVSS 9.1

Le plugin VikAppointments est vulnérable à la suppression arbitraire de fichiers via une validation insuffisante des chemins dans la fonction extract (versions ≤ 1.2.21).

Impact : Suppression de fichiers sensibles (pouvant conduire à l’exécution distante si wp-config.php est supprimé).

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H`

### CVE-2026-92084 : Exécution arbitraire de shortcodes

The Beaver Builder Page Builder – Drag and Drop Website Builder (WordPress) · CVSS 9.1

The Beaver Builder Page Builder – Drag and Drop Website Builder plugin for WordPress est vulnérable à l’exécution arbitraire de shortcode dans toutes les versions jusqu’à 2.11.0.5, dû à une validation insuffisante lors de l’exécution de do_shortcode.

Impact : Attaquant non authentifié peut exécuter des shortcodes arbitraires.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N`

### CVE-2026-18443 : SQL Injection

The Smart Manager – Advanced WooCommerce Bulk Edit & Inventory Management (WordPress) · CVSS 8.8

La vulnérabilité SQL Injection via le paramètre 'access_privileges' dans toutes les versions ≤ 8.97.0.

Impact : Accès non autorisé et extraction de données sensibles database.

`CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H`

### CVE-2026-88783 : Stored XSS

Kubio AI Page Builder (WordPress) ≤ 2.9.3 · CVSS 8.8

Kubio AI Page Builder ne filtre pas correctement le contenu soumis par des utilisateurs non authentifiés. Le contenu peut être stocké et exécuté dans le navigateur.

Impact : Exécution de scripts côté client sur les pages administratives et publiques.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H`

## Recommandations

- Mettre à jour les plugins concernés vers les versions publiées par les éditeurs qui corrigent les vulnérabilités listées.
- Vérifier les endpoints publics et REST API exposés par WordPress et restreindre les accès inutiles.
- Renforcer les contrôles d’entrée et les validations côté serveur sur les formulaires public et les identifiants utilisateur.

## Ce qu'il faut retenir

Passez en revue les plugins listés, identifiez les pages exposant les endpoints affectés et appliquez ou planifiez les correctifs via les versions patchées par les éditeurs.

Analyse issue du bulletin de veille Kreomnis du 4 octobre 2026 (fenêtre : 3 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Security Advisories](https://github.com/advisories) (vendor)
- [NIST NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-92084) (nvd)
- [CVE-2026-87115 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-87115) (nvd)
- [CVE-2026-18443 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-18443) (nvd)
- [CVE-2026-88783 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-88783) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-87115-wordpress-plugins. Analyse à usage défensif uniquement.
