Aller au contenu
Développeur Full Stack
, ,

Unlimited Elements for Elementor : contrôle d’accès insuffisant au rendu de widgets

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-92924 concerne Unlimited Elements for Elementor avant la version 2.0.21 : l’absence de contrôle d’autorisation sur une requête de rendu permet l’exécution de shortcodes WordPress par des utilisateurs insuffisamment privilégiés. La fiche précise que la version 2.0.18 a supprimé l’accès au niveau abonné ; à partir de cette version, un rôle de contributeur ou supérieur est requis.

WordPress
IdentifiantCVE-2026-92924
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-92924

Analyse technique

La requête de rendu de widget ne vérifie pas correctement que l’utilisateur est autorisé à l’effectuer.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactDes utilisateurs disposant d’un compte peuvent faire exécuter des shortcodes WordPress sans autorisation suffisante.
Versions affectéesVersions antérieures à 2.0.21 ; à partir de 2.0.18, l’exploitation nécessite le rôle contributeur ou supérieur
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
EPSS0,18% · percentile 7,1%
Publication2026-10-02T07:16:38.613Z
Mise à jour2026-10-02T18:00:34.733Z

Action recommandée

Mettre à jour le plugin vers la version 2.0.21 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :