CMS & e-commerce
-
CVE-2026-82843 : usurpation SSO via assertion OpenID Connect dans WP OAuth Server
P3 · Élevée · CVE-2026-82843 — WP OAuth Server (Login with WordPress) avant 6.4.0 peut délivrer à un utilisateur authentifié une assertion OpenID Connect signée appartenant à un autre utilisateur, y compris un administrateur.
-
CVE-2026-92969 : inclusion de fichier local dans HUSKY Products Filter for WooCommerce Professional
P3 · Élevée · CVE-2026-92969 — HUSKY – Products Filter for WooCommerce Professional jusqu’à 1.4.4 incluse est vulnérable à une inclusion de fichier local non authentifiée via le paramètre shortcode.
-
CVE-2026-19658 : injection d’objet PHP non authentifiée dans Give Tributes
P2 · Critique · CVE-2026-19658 — Give Tributes est vulnérable à une injection d’objet PHP non authentifiée dans toutes les versions jusqu’à 2.3.1 incluse.
-
WordPress 7.1.2 corrige CVE-2026-87902, une inclusion de fichier local pouvant mener à une RCE
P2 · Critique · CVE-2026-87902 — WordPress 7.1.2 est une mise à jour de sécurité corrigeant une vulnérabilité critique. Le projet recommande une mise à jour immédiate et indique que le correctif est aussi rétroporté vers les branches encore éligibles aux correctifs de sécurité.
-
Drupal PSA-2026-09-21 : correctifs critiques annoncés pour un module contribué largement déployé
P2 · Critique — L’équipe de sécurité Drupal a annoncé la publication, le 23 septembre 2026 entre 17:00 et 21:00 UTC, de plusieurs avis et correctifs pour un module contribué largement utilisé. Le risque maximal annoncé est critique ; Drupal Core n’est pas concerné.
-
CVE-2026-81654 : modification globale de réglages dans Photo Gallery, Sliders, Proofing
P4 · Faible · CVE-2026-81654 — Le plugin ne contrôle pas la capacité requise pour enregistrer les paramètres de dimensionnement d’images.
-
CVE-2026-81651 : modification de galeries d’autres utilisateurs dans Photo Gallery, Sliders, Proofing
P4 · Faible · CVE-2026-81651 — Le plugin ne vérifie pas que l’utilisateur enregistrant une galerie en est propriétaire.
-
CVE-2026-81652 : fuite de métadonnées d’images dans Photo Gallery, Sliders, Proofing
P4 · Faible · CVE-2026-81652 — Le plugin ne vérifie pas que le demandeur est autorisé à lire l’enregistrement d’image demandé.
-
CVE-2026-86802 : création non authentifiée de publications via To Do List Member pour WordPress
P4 · Moyenne · CVE-2026-86802 — To Do List Member jusqu’à la version 1.6 permet à un visiteur non authentifié de créer des publications et des termes de taxonomie publiés.
-
CVE-2026-92423 : fuite de brouillons et articles privés via Meow Gallery
P4 · Faible · CVE-2026-92423 — Meow Gallery ne vérifie pas correctement les capacités et ne limite pas les résultats aux articles de l’utilisateur demandeur.