wordpress
-
CVE-2026-91827 : injection d’objet PHP via export CSV de Ninja Forms
P3 · Élevée · CVE-2026-91827 — Ninja Forms 3.15.3 désérialise des valeurs de champs soumises par des visiteurs lors de l’export CSV effectué ultérieurement par un administrateur.
-
CVE-2026-82843 : usurpation SSO via assertion OpenID Connect dans WP OAuth Server
P3 · Élevée · CVE-2026-82843 — WP OAuth Server (Login with WordPress) avant 6.4.0 peut délivrer à un utilisateur authentifié une assertion OpenID Connect signée appartenant à un autre utilisateur, y compris un administrateur.
-
CVE-2026-92969 : inclusion de fichier local dans HUSKY Products Filter for WooCommerce Professional
P3 · Élevée · CVE-2026-92969 — HUSKY – Products Filter for WooCommerce Professional jusqu’à 1.4.4 incluse est vulnérable à une inclusion de fichier local non authentifiée via le paramètre shortcode.
-
CVE-2026-19658 : injection d’objet PHP non authentifiée dans Give Tributes
P2 · Critique · CVE-2026-19658 — Give Tributes est vulnérable à une injection d’objet PHP non authentifiée dans toutes les versions jusqu’à 2.3.1 incluse.
-
WordPress 7.1.2 corrige CVE-2026-87902, une inclusion de fichier local pouvant mener à une RCE
P2 · Critique · CVE-2026-87902 — WordPress 7.1.2 est une mise à jour de sécurité corrigeant une vulnérabilité critique. Le projet recommande une mise à jour immédiate et indique que le correctif est aussi rétroporté vers les branches encore éligibles aux correctifs de sécurité.
-
CVE-2026-81654 : modification globale de réglages dans Photo Gallery, Sliders, Proofing
P4 · Faible · CVE-2026-81654 — Le plugin ne contrôle pas la capacité requise pour enregistrer les paramètres de dimensionnement d’images.
-
CVE-2026-81651 : modification de galeries d’autres utilisateurs dans Photo Gallery, Sliders, Proofing
P4 · Faible · CVE-2026-81651 — Le plugin ne vérifie pas que l’utilisateur enregistrant une galerie en est propriétaire.
-
CVE-2026-81652 : fuite de métadonnées d’images dans Photo Gallery, Sliders, Proofing
P4 · Faible · CVE-2026-81652 — Le plugin ne vérifie pas que le demandeur est autorisé à lire l’enregistrement d’image demandé.
-
CVE-2026-92423 : fuite de brouillons et articles privés via Meow Gallery
P4 · Faible · CVE-2026-92423 — Meow Gallery ne vérifie pas correctement les capacités et ne limite pas les résultats aux articles de l’utilisateur demandeur.
-
CVE-2026-86802 : création non authentifiée de publications via To Do List Member pour WordPress
P4 · Moyenne · CVE-2026-86802 — To Do List Member jusqu’à la version 1.6 permet à un visiteur non authentifié de créer des publications et des termes de taxonomie publiés.