wordpress
-
WordPress : désérialisation dangereuse et élévation de privilèges dans Forminator Forms
P3 · Élevée · CVE-2026-87067, CVE-2026-87068 — Forminator Forms expose une désérialisation insuffisamment restreinte via XML-RPC et permet aussi de contourner la validation de rôle dans des formulaires d’inscription intégrés à des quiz importés.
-
WordPress : modification et suppression non authentifiées de données de réservation dans Tripzzy
P3 · Élevée · CVE-2026-87839, CVE-2026-87840 — Tripzzy expose des actions AJAX accessibles sans authentification permettant de supprimer des commentaires et de modifier des réservations arbitraires.
-
WordPress : élévation de privilèges lors d’imports CSV dans Import and export users and customers
P3 · Élevée · CVE-2026-92540, CVE-2026-92541 — Le plugin d’import/export d’utilisateurs et clients permet à des comptes disposant seulement de create_users d’attribuer ou modifier des rôles administrateur pendant un import CSV, y compris via sa fonction d’import front-end.
-
CVE-2026-87963 : injection SQL non authentifiée dans le plugin Yo pour WordPress
P3 · Élevée · CVE-2026-87963 — Le plugin Yo utilise un paramètre username non assaini et non paramétré dans une requête SQL avant l’échappement des requêtes appliqué par WordPress.
-
CVE-2026-82187 : upload arbitraire non authentifié dans Web to Print Online Designer pour WordPress
P2 · Critique · CVE-2026-82187 — La CVE-2026-82187 affecte l’extension WordPress Web to Print Online Designer, utilisée avec WooCommerce. Un visiteur non authentifié peut obtenir le jeton de l’interface d’upload puis téléverser des fichiers arbitraires, y compris des fichiers PHP susceptibles d’êtr…
-
🛡️Sécurité WordPress : Pourquoi interdire l’exécution de fichiers PHP dans le dossier /uploads/ ?
⚠️ Une faille méconnue mais critique Le dossier wp-content/uploads/ de WordPress est destiné à stocker vos images, vidéos, PDF et autres médias. Mais par défaut, il est possible d’y exécuter des fichiers PHP — un risque majeur si un fichier malveillant y est déposé, volontairement ou via une faille de plugin. 🧨 Exemple d’attaque Un…