Aller au contenu
Développeur Full Stack
, ,

DevKit Pro : contournement d’authentification et prise de contrôle administrateur

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

DevKit Pro jusqu’à la version 2.3.0 présente un contournement d’authentification pouvant donner à un attaquant non authentifié une session administrateur. Le candidat indique que le gestionnaire de retour de changement d’utilisateur fait confiance à un identifiant contrôlé par l’attaquant ; désactivez le plugin ou installez une version corrigée dès qu’elle est disponible.

WordPress
IdentifiantCVE-2026-14378
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-14378

Analyse technique

Le contrôle de capacité vérifie l’utilisateur désigné par le cookie `original_user_id` au lieu de vérifier les permissions du demandeur réel ; le nonce et le formulaire nécessaires peuvent être rendus publiquement.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02 ; sa mise à jour du même jour est également dans la période demandée.
ImpactUn attaquant non authentifié peut obtenir une session administrateur et prendre le contrôle du site.
Versions affectéesDevKit Pro jusqu’à et y compris 2.3.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS0,48% · percentile 39,1%
Publication2026-10-02T04:18:06.277Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Désactiver DevKit Pro jusqu’à l’installation d’une version corrigée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :