Veille sécuritéCMS & e-commerce
P4Moyenne
CVE-2026-92924 concerne Unlimited Elements for Elementor avant la version 2.0.21 : l’absence de contrôle d’autorisation sur une requête de rendu permet l’exécution de shortcodes WordPress par des utilisateurs insuffisamment privilégiés. La fiche précise que la version 2.0.18 a supprimé l’accès au niveau abonné ; à partir de cette version, un rôle de contributeur ou supérieur est requis.
WordPress
IdentifiantCVE-2026-92924
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-92924
Analyse technique
La requête de rendu de widget ne vérifie pas correctement que l’utilisateur est autorisé à l’effectuer.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactDes utilisateurs disposant d’un compte peuvent faire exécuter des shortcodes WordPress sans autorisation suffisante.
Versions affectéesVersions antérieures à 2.0.21 ; à partir de 2.0.18, l’exploitation nécessite le rôle contributeur ou supérieur
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
EPSS0,18% · percentile 7,1%
Publication2026-10-02T07:16:38.613Z
Mise à jour2026-10-02T18:00:34.733Z
Action recommandée
Mettre à jour le plugin vers la version 2.0.21 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).