Veille sécuritéCMS & e-commerce
P4Moyenne
Avant la version 1.1.1, Database Addon For WPForms n’effectue pas la vérification attendue du nonce CSRF lorsque celui-ci est omis et ne réalise pas de contrôle de capacité propre à l’extension. En incitant un administrateur connecté à charger une page spécialement conçue, un attaquant peut supprimer des entrées de formulaires stockées.
WordPress
IdentifiantCVE-2026-105260
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.1.1
Source : NVD — CVE-2026-105260
Analyse technique
La suppression peut être déclenchée par une requête CSRF et n’est pas protégée par un contrôle de capacité de l’extension.
Impact, versions et correctif
Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:41.130+02:00.
ImpactSuppression d’entrées de formulaires stockées à la suite d’une action CSRF contre un administrateur connecté.
Versions affectéesDatabase Addon For WPForms (wpforms entries), versions antérieures à 1.1.1
Version corrigée1.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,10% · percentile 0,7%
Publication2026-10-08T08:16:41.130+02:00
Mise à jour2026-10-08T22:51:18.123+02:00
Action recommandée
Mettre à jour Database Addon For WPForms vers la version 1.1.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).