📅 Source : Sucuri Blog — publié le 31 juillet 2026. Cet article constitue le récapitulatif mensuel de sécurité WordPress de Sucuri pour juillet 2026, couvrant l’ensemble des vulnérabilités divulguées et des correctifs disponibles pour les plugins de l’écosystème WordPress.
🔴 Vulnérabilités critiques (sans authentification requise) :
- Kirki ≤ 6.0.12 — Injection SQL non authentifiée (CVE-2026-57726, 500 000+ installations)
- Appointment Booking Plugin ≤ 5.6.3 — Injection SQL non authentifiée (CVE-2026-57714, 100 000+ installations)
- Events Manager ≤ 7.3.6 — Injection SQL non authentifiée (CVE-2026-12987, 70 000+ installations)
- Amelia ≤ 2.4.2 — Injection SQL non authentifiée (CVE-2026-57702, 90 000+ installations)
- Bookly ≤ 27.5 — Injection SQL non authentifiée (CVE-2026-14516, 60 000+ installations, sans correctif)
- Bookly ≤ 27.7 — Injection SQL non authentifiée (CVE-2026-61949, correctif : 27.8)
🟠 Vulnérabilités à risque élevé notables :
- Essential Addons for Elementor ≤ 6.6.10 — Prise de contrôle de compte par injection d’en-tête email (CVE-2026-15155, 2 000 000+ installations)
- Loco Translate ≤ 2.8.5 — CSRF menant à une exécution de code à distance (CVE-2026-15005, 1 000 000+ installations)
- W3 Total Cache ≤ 2.9.4 — Lecture de fichier arbitraire non authentifiée (CVE-2026-9282, 900 000+ installations)
- ProfilePress ≤ 4.16.17 — Élévation de privilèges non authentifiée (CVE-2026-12497)
- SureCart ≤ 4.2.3 — Prise de contrôle de compte WordPress via webhook forgé (CVE-2026-7655)
- Kirki ≤ 6.0.12 — PHP Object Injection non authentifié (CVE-2026-57724) et XSS stocké non authentifié (CVE-2026-57725)
- Forminator Forms ≤ 1.55.0.2 — Téléchargement de fichier arbitraire non authentifié (CVE-2026-57815)
- Popup Maker ≤ 1.22.0 — Installation de plugin arbitraire sans autorisation (CVE-2026-8848)
- WooCommerce PayPal Payments ≤ 3.3.2 — Divulgation d’informations sensibles non authentifiée (CVE-2025-14073)
- Contact Form 7 ≤ 5.0.3 — Exécution de shortcode arbitraire non authentifiée (CVE-2025-13146, sans correctif)
- BuddyPress ≤ 14.5.0 — PHP Object Injection authentifié (Subscriber+) (CVE-2026-1360, sans correctif)
🟡 Plugins sans correctif disponible au moment de la publication :
- Complianz ≤ 7.5.1 (PHP Object Injection, SSRF, Information Exposure — CVE-2026-65497, CVE-2026-65496, CVE-2026-65498)
- Kirki ≤ 6.0.13 (Missing Authorization — CVE-2026-57727)
- HubSpot All-In-One Marketing ≤ 11.3.56 (Information Exposure — CVE-2026-57736)
- Bookly ≤ 27.5 (SQL Injection — CVE-2026-14516)
- Contact Form 7 ≤ 5.0.3 (Arbitrary Shortcode Execution — CVE-2025-13146)
- BuddyPress ≤ 14.5.0 (PHP Object Injection — CVE-2026-1360)
- Shortcodes and extra features for Phlox theme ≤ 2.17.21 (XSS — CVE-2026-57737)
📊 Périmètre global : L’article recense plus de 100 entrées de vulnérabilités couvrant des plugins avec des bases d’installation allant de 50 000 à 10 000 000+. Les types de vulnérabilités les plus représentés sont : Cross-Site Scripting (XSS) stocké, injection SQL, divulgation d’informations, autorisation manquante et PHP Object Injection.
📌 Type d’article : Récapitulatif mensuel de patches de sécurité à destination des administrateurs WordPress et des équipes CTI/SOC. But principal : informer sur les vulnérabilités divulguées et les versions corrigées disponibles dans l’écosystème WordPress pour juillet 2026.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1083 — File and Directory Discovery (Discovery)
- T1005 — Data from Local System (Collection)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
- T1078 — Valid Accounts (Defense Evasion)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1071 — Application Layer Protocol (Command and Control)
IOC
- CVEs :
CVE-2026-15425— NVD · CIRCL - CVEs :
CVE-2026-15782— NVD · CIRCL - CVEs :
CVE-2026-15155— NVD · CIRCL - CVEs :
CVE-2026-15787— NVD · CIRCL - CVEs :
CVE-2026-15145— NVD · CIRCL - CVEs :
CVE-2026-15156— NVD · CIRCL - CVEs :
CVE-2026-6459— NVD · CIRCL - CVEs :
CVE-2026-15005— NVD · CIRCL - CVEs :
CVE-2026-5821— NVD · CIRCL - CVEs :
CVE-2026-65497— NVD · CIRCL - CVEs :
CVE-2026-65496— NVD · CIRCL - CVEs :
CVE-2026-12900— NVD · CIRCL - CVEs :
CVE-2026-65498— NVD · CIRCL - CVEs :
CVE-2026-12002— NVD · CIRCL - CVEs :
CVE-2026-9282— NVD · CIRCL - CVEs :
CVE-2026-17555— NVD · CIRCL - CVEs :
CVE-2026-11591— NVD · CIRCL - CVEs :
CVE-2025-14073— NVD · CIRCL - CVEs :
CVE-2026-65458— NVD · CIRCL - CVEs :
CVE-2026-12385— NVD · CIRCL - CVEs :
CVE-2026-16655— NVD · CIRCL - CVEs :
CVE-2026-16597— NVD · CIRCL - CVEs :
CVE-2026-8848— NVD · CIRCL - CVEs :
CVE-2025-14785— NVD · CIRCL - CVEs :
CVE-2026-17571— NVD · CIRCL - CVEs :
CVE-2026-5069— NVD · CIRCL - CVEs :
CVE-2026-17567— NVD · CIRCL - CVEs :
CVE-2026-12141— NVD · CIRCL - CVEs :
CVE-2026-57815— NVD · CIRCL - CVEs :
CVE-2026-57814— NVD · CIRCL - CVEs :
CVE-2026-11426— NVD · CIRCL - CVEs :
CVE-2026-18062— NVD · CIRCL - CVEs :
CVE-2026-18435— NVD · CIRCL - CVEs :
CVE-2026-13390— NVD · CIRCL - CVEs :
CVE-2026-5114— NVD · CIRCL - CVEs :
CVE-2026-15663— NVD · CIRCL - CVEs :
CVE-2026-57722— NVD · CIRCL - CVEs :
CVE-2026-57724— NVD · CIRCL - CVEs :
CVE-2026-57726— NVD · CIRCL - CVEs :
CVE-2026-65443— NVD · CIRCL - CVEs :
CVE-2026-57725— NVD · CIRCL - CVEs :
CVE-2026-7623— NVD · CIRCL - CVEs :
CVE-2026-13464— NVD · CIRCL - CVEs :
CVE-2026-57727— NVD · CIRCL - CVEs :
CVE-2026-12122— NVD · CIRCL - CVEs :
CVE-2026-12472— NVD · CIRCL - CVEs :
CVE-2026-15601— NVD · CIRCL - CVEs :
CVE-2026-15457— NVD · CIRCL - CVEs :
CVE-2026-57626— NVD · CIRCL - CVEs :
CVE-2026-57718— NVD · CIRCL - CVEs :
CVE-2026-13710— NVD · CIRCL - CVEs :
CVE-2026-57693— NVD · CIRCL - CVEs :
CVE-2026-25466— NVD · CIRCL - CVEs :
CVE-2026-12426— NVD · CIRCL - CVEs :
CVE-2026-2916— NVD · CIRCL - CVEs :
CVE-2026-65512— NVD · CIRCL - CVEs :
CVE-2026-13116— NVD · CIRCL - CVEs :
CVE-2026-11900— NVD · CIRCL - CVEs :
CVE-2026-65437— NVD · CIRCL - CVEs :
CVE-2026-13458— NVD · CIRCL - CVEs :
CVE-2026-6454— NVD · CIRCL - CVEs :
CVE-2026-8489— NVD · CIRCL - CVEs :
CVE-2026-9756— NVD · CIRCL - CVEs :
CVE-2026-11898— NVD · CIRCL - CVEs :
CVE-2026-9656— NVD · CIRCL - CVEs :
CVE-2026-57736— NVD · CIRCL - CVEs :
CVE-2026-12497— NVD · CIRCL - CVEs :
CVE-2026-15988— NVD · CIRCL - CVEs :
CVE-2026-13352— NVD · CIRCL - CVEs :
CVE-2026-7311— NVD · CIRCL - CVEs :
CVE-2026-57714— NVD · CIRCL - CVEs :
CVE-2026-5356— NVD · CIRCL - CVEs :
CVE-2026-65441— NVD · CIRCL - CVEs :
CVE-2026-57691— NVD · CIRCL - CVEs :
CVE-2025-13146— NVD · CIRCL - CVEs :
CVE-2026-15022— NVD · CIRCL - CVEs :
CVE-2026-16685— NVD · CIRCL - CVEs :
CVE-2026-65563— NVD · CIRCL - CVEs :
CVE-2026-15739— NVD · CIRCL - CVEs :
CVE-2026-65475— NVD · CIRCL - CVEs :
CVE-2026-14987— NVD · CIRCL - CVEs :
CVE-2026-14343— NVD · CIRCL - CVEs :
CVE-2026-10082— NVD · CIRCL - CVEs :
CVE-2026-13704— NVD · CIRCL - CVEs :
CVE-2026-12654— NVD · CIRCL - CVEs :
CVE-2026-59530— NVD · CIRCL - CVEs :
CVE-2026-11398— NVD · CIRCL - CVEs :
CVE-2026-12657— NVD · CIRCL - CVEs :
CVE-2026-15444— NVD · CIRCL - CVEs :
CVE-2026-15727— NVD · CIRCL - CVEs :
CVE-2026-65464— NVD · CIRCL - CVEs :
CVE-2026-57694— NVD · CIRCL - CVEs :
CVE-2026-7655— NVD · CIRCL - CVEs :
CVE-2026-1360— NVD · CIRCL - CVEs :
CVE-2026-57702— NVD · CIRCL - CVEs :
CVE-2026-57737— NVD · CIRCL - CVEs :
CVE-2026-65567— NVD · CIRCL - CVEs :
CVE-2026-57705— NVD · CIRCL - CVEs :
CVE-2026-13459— NVD · CIRCL - CVEs :
CVE-2026-16811— NVD · CIRCL - CVEs :
CVE-2026-14782— NVD · CIRCL - CVEs :
CVE-2026-14819— NVD · CIRCL - CVEs :
CVE-2026-16797— NVD · CIRCL - CVEs :
CVE-2026-4912— NVD · CIRCL - CVEs :
CVE-2026-6101— NVD · CIRCL - CVEs :
CVE-2026-65440— NVD · CIRCL - CVEs :
CVE-2026-57715— NVD · CIRCL - CVEs :
CVE-2026-13771— NVD · CIRCL - CVEs :
CVE-2026-15827— NVD · CIRCL - CVEs :
CVE-2026-59546— NVD · CIRCL - CVEs :
CVE-2026-12434— NVD · CIRCL - CVEs :
CVE-2026-57713— NVD · CIRCL - CVEs :
CVE-2026-13765— NVD · CIRCL - CVEs :
CVE-2026-12987— NVD · CIRCL - CVEs :
CVE-2026-9148— NVD · CIRCL - CVEs :
CVE-2026-15652— NVD · CIRCL - CVEs :
CVE-2026-65474— NVD · CIRCL - CVEs :
CVE-2026-15026— NVD · CIRCL - CVEs :
CVE-2026-14516— NVD · CIRCL - CVEs :
CVE-2026-61949— NVD · CIRCL - CVEs :
CVE-2026-65439— NVD · CIRCL - CVEs :
CVE-2026-61944— NVD · CIRCL - CVEs :
CVE-2026-57708— NVD · CIRCL - CVEs :
CVE-2026-13400— NVD · CIRCL - CVEs :
CVE-2026-9145— NVD · CIRCL - CVEs :
CVE-2026-14870— NVD · CIRCL - CVEs :
CVE-2026-57812— NVD · CIRCL - CVEs :
CVE-2026-59523— NVD · CIRCL - CVEs :
CVE-2026-57773— NVD · CIRCL - CVEs :
CVE-2026-11592— NVD · CIRCL - CVEs :
CVE-2026-4275— NVD · CIRCL - CVEs :
CVE-2026-59558— NVD · CIRCL - CVEs :
CVE-2026-2594— NVD · CIRCL - CVEs :
CVE-2026-11328— NVD · CIRCL - CVEs :
CVE-2026-8351— NVD · CIRCL - CVEs :
CVE-2026-66438— NVD · CIRCL - CVEs :
CVE-2026-59519— NVD · CIRCL - CVEs :
CVE-2026-59511— NVD · CIRCL - CVEs :
CVE-2026-15786— NVD · CIRCL - CVEs :
CVE-2025-14469— NVD · CIRCL - CVEs :
CVE-2026-65460— NVD · CIRCL - CVEs :
CVE-2026-5137— NVD · CIRCL
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ blog.sucuri.net — source non référencée (0pts)
- ✅ 60171 chars — texte complet (15pts)
- ✅ 142 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/5 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://blog.sucuri.net/2026/07/vulnerability-patch-roundup-july-2026.html