Veille sécuritéCMS & e-commerce
P3Critique
DevKit Pro jusqu’à la version 2.3.0 présente un contournement d’authentification pouvant donner à un attaquant non authentifié une session administrateur. Le candidat indique que le gestionnaire de retour de changement d’utilisateur fait confiance à un identifiant contrôlé par l’attaquant ; désactivez le plugin ou installez une version corrigée dès qu’elle est disponible.
WordPress
IdentifiantCVE-2026-14378
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-14378
Analyse technique
Le contrôle de capacité vérifie l’utilisateur désigné par le cookie `original_user_id` au lieu de vérifier les permissions du demandeur réel ; le nonce et le formulaire nécessaires peuvent être rendus publiquement.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-02 ; sa mise à jour du même jour est également dans la période demandée.
ImpactUn attaquant non authentifié peut obtenir une session administrateur et prendre le contrôle du site.
Versions affectéesDevKit Pro jusqu’à et y compris 2.3.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS0,48% · percentile 39,1%
Publication2026-10-02T04:18:06.277Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Désactiver DevKit Pro jusqu’à l’installation d’une version corrigée.
Sources
Priorisation DFS : P3 · 1 source(s).