Aller au contenu
Développeur Full Stack
, ,

Database Addon For WPForms : suppression d’entrées par CSRF

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Avant la version 1.1.1, Database Addon For WPForms n’effectue pas la vérification attendue du nonce CSRF lorsque celui-ci est omis et ne réalise pas de contrôle de capacité propre à l’extension. En incitant un administrateur connecté à charger une page spécialement conçue, un attaquant peut supprimer des entrées de formulaires stockées.

WordPress
IdentifiantCVE-2026-105260
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.1.1

Source : NVD — CVE-2026-105260

Analyse technique

La suppression peut être déclenchée par une requête CSRF et n’est pas protégée par un contrôle de capacité de l’extension.

Impact, versions et correctif

Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:41.130+02:00.
ImpactSuppression d’entrées de formulaires stockées à la suite d’une action CSRF contre un administrateur connecté.
Versions affectéesDatabase Addon For WPForms (wpforms entries), versions antérieures à 1.1.1
Version corrigée1.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,10% · percentile 0,7%
Publication2026-10-08T08:16:41.130+02:00
Mise à jour2026-10-08T22:51:18.123+02:00

Action recommandée

Mettre à jour Database Addon For WPForms vers la version 1.1.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :