CMS & e-commerce
-
CVE-2026-92410 : suppression CSRF de fiches d’inscription dans Sign-up Sheets
P4 · Moyenne · CVE-2026-92410 — Sign-up Sheets valide incorrectement le nonce CSRF protégeant l’action de suppression d’inscriptions.
-
CVE-2026-81653 : actions inter-galeries non autorisées dans Photo Gallery, Sliders, Proofing
P4 · Moyenne · CVE-2026-81653 — Le plugin ne vérifie pas que l’utilisateur agissant sur une image possède la galerie correspondante.
-
WordPress : SSRF dans Import and export users and customers
P4 · Moyenne · CVE-2026-16542 — Une URL contrôlée par un utilisateur privilégié peut être récupérée côté serveur pendant un import CSV dans le plugin Import and export users and customers.
-
CVE-2026-92422 : exécution de shortcodes et fuite de galeries privées via Meow Gallery
P3 · Moyenne · CVE-2026-92422 — Meow Gallery concatène une valeur utilisateur insuffisamment assainie dans une chaîne de shortcode traitée par WordPress depuis un endpoint public.
-
CVE-2026-84223 — SVG non assaini dans le plugin WordPress Kirki avant 6.3.1
P4 · Moyenne · CVE-2026-84223 — Le plugin WordPress Kirki, avant la version 6.3.1, rend les SVG téléversables à l’échelle du site sans les assainir correctement. Un utilisateur disposant au minimum du rôle Auteur peut téléverser un SVG contenant du JavaScript.
-
CVE-2026-87068 : création de comptes administrateur via des quiz Forminator importés
P3 · Moyenne · CVE-2026-87068 — Forminator n’applique pas la validation de rôle habituelle lorsqu’un formulaire d’inscription est imbriqué dans un quiz importé.
-
CVE-2026-87840 : modification non authentifiée de réservations Tripzzy
P3 · Moyenne · CVE-2026-87840 — Les actions de gestion de réservations de Tripzzy ne réalisent pas les contrôles de capacité ou de propriété requis et sont accessibles avec un jeton fourni à tout visiteur.
-
WordPress : exécution de shortcodes et fuite de brouillons privés dans Meow Gallery
P3 · Moyenne · CVE-2026-92422, CVE-2026-92423 — Meow Gallery permet l’exécution de shortcodes via un endpoint public et divulgue à des auteurs ou rôles supérieurs des métadonnées sur les publications privées ou brouillons d’autres utilisateurs.
-
CVE-2026-85113 : exécution de shortcodes non authentifiée dans GiveWP pour WordPress
P3 · Moyenne · CVE-2026-85113 — GiveWP avant 4.16.9 autorise des visiteurs non authentifiés à provoquer l’exécution de shortcodes WordPress arbitraires à partir de valeurs fournies dans le parcours de don.