<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>CVE-2026-4888 on CyberVeille</title>
    <link>https://cyberveille.ch/tags/cve-2026-4888/</link>
    <description>Recent content in CVE-2026-4888 on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sat, 06 Jun 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/cve-2026-4888/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Roundup mai 2026 : 100&#43; vulnérabilités critiques dans l&#39;écosystème WordPress</title>
      <link>https://cyberveille.ch/posts/2026-06-06-roundup-mai-2026-100-vulnerabilites-critiques-dans-l-ecosysteme-wordpress/</link>
      <pubDate>Sat, 06 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-06-roundup-mai-2026-100-vulnerabilites-critiques-dans-l-ecosysteme-wordpress/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;📰 Contexte&lt;/h2&gt;
&lt;p&gt;Source : blog.sucuri.net — Publication du 1er juin 2026. Il s&amp;rsquo;agit du récapitulatif mensuel de Sucuri listant les vulnérabilités de sécurité découvertes et patchées dans l&amp;rsquo;écosystème &lt;strong&gt;WordPress&lt;/strong&gt; (plugins et thèmes) au cours du mois de mai 2026.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilités-critiques&#34;&gt;🔴 Vulnérabilités critiques&lt;/h2&gt;
&lt;p&gt;Trois vulnérabilités sont classées &lt;strong&gt;Critical&lt;/strong&gt; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Advanced Custom Fields: Extended&lt;/strong&gt; (≤ 0.9.2.5) — &lt;strong&gt;Privilege Escalation&lt;/strong&gt; sans authentification — &lt;strong&gt;CVE-2026-8809&lt;/strong&gt; — patché en 0.9.2.6&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Avada (Fusion) Builder&lt;/strong&gt; (≤ 3.15.2) — &lt;strong&gt;Remote Code Execution&lt;/strong&gt; sans authentification — &lt;strong&gt;CVE-2026-6279&lt;/strong&gt; — patché en 3.15.3&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gravity Forms&lt;/strong&gt; (≤ 2.10.0.1) — &lt;strong&gt;Arbitrary File Deletion&lt;/strong&gt; sans authentification — &lt;strong&gt;CVE-2026-48866&lt;/strong&gt; — patché en 2.10.1&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-vulnérabilités-high-sans-authentification-sélection&#34;&gt;🟠 Vulnérabilités High sans authentification (sélection)&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;LiteSpeed Cache&lt;/strong&gt; (≤ 7.7) — &lt;strong&gt;XSS&lt;/strong&gt; — CVE-2026-3375 — 7M+ installations&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;WooCommerce PayPal Payments&lt;/strong&gt; (≤ 4.0.1) — &lt;strong&gt;Broken Access Control&lt;/strong&gt; — CVE-2026-9284&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Forminator Forms&lt;/strong&gt; (≤ 1.52.1) — &lt;strong&gt;Arbitrary File Read&lt;/strong&gt; — CVE-2026-5192&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ManageWP Worker&lt;/strong&gt; (≤ 4.9.31) — &lt;strong&gt;XSS&lt;/strong&gt; — CVE-2026-3718&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Database Backup for WordPress&lt;/strong&gt; (≤ 2.5.2) — &lt;strong&gt;Arbitrary File Read + Broken Access Control (x2)&lt;/strong&gt; — CVE-2026-4030, CVE-2026-4029, CVE-2026-4031&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kirki&lt;/strong&gt; (≤ 6.0.6) — &lt;strong&gt;Arbitrary File Read&lt;/strong&gt; — CVE-2026-8073&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Post SMTP&lt;/strong&gt; (≤ 3.6.2) — &lt;strong&gt;XSS&lt;/strong&gt; — CVE-2026-48838&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Appointment Booking Calendar&lt;/strong&gt; (≤ 1.6.11.8) — &lt;strong&gt;SQL Injection&lt;/strong&gt; — CVE-2026-7797&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Email Marketing for WooCommerce by Omnisend&lt;/strong&gt; (≤ 1.18.0) — &lt;strong&gt;Broken Authentication&lt;/strong&gt; — CVE-2026-42668&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;PixelYourSite Pro&lt;/strong&gt; (≤ 12.5.0.1) — &lt;strong&gt;SSRF&lt;/strong&gt; — CVE-2026-7049&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Avada (Fusion) Builder&lt;/strong&gt; (≤ 3.15.1) — &lt;strong&gt;SQL Injection&lt;/strong&gt; — CVE-2026-4798&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Slider Revolution&lt;/strong&gt; — &lt;strong&gt;Arbitrary File Upload&lt;/strong&gt; — CVE-2026-6692&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Betheme&lt;/strong&gt; (≤ 28.4) — &lt;strong&gt;Remote Code Execution&lt;/strong&gt; — CVE-2026-6261&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Roneous&lt;/strong&gt; (≤ 2.1.5) — &lt;strong&gt;Local File Inclusion&lt;/strong&gt; sans authentification — CVE-2025-69177 — &lt;strong&gt;pas de patch disponible&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-plugins-sans-patch-disponible-au-moment-de-la-publication&#34;&gt;🟡 Plugins sans patch disponible au moment de la publication&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Meta for WooCommerce&lt;/strong&gt; (≤ 3.7.0) — Open Redirect — CVE-2026-49059&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Adminimize&lt;/strong&gt; (≤ 1.11.11) — Broken Access Control — CVE-2026-49045&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Duplicate Page and Post&lt;/strong&gt; (≤ 2.9.5) — SQL Injection — CVE-2026-49046&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;The Post Grid&lt;/strong&gt; (≤ 7.9.2) — Broken Access Control — CVE-2026-49054&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Roneous&lt;/strong&gt; (≤ 2.1.5) — Local File Inclusion — CVE-2025-69177&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-périmètre-global&#34;&gt;📊 Périmètre global&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;article couvre &lt;strong&gt;plus de 100 entrées CVE&lt;/strong&gt; réparties sur des dizaines de plugins et thèmes WordPress, avec des bases d&amp;rsquo;installation allant de 90 000 à plus de &lt;strong&gt;10 millions&lt;/strong&gt; (Yoast SEO). Les types de vulnérabilités incluent : XSS, Broken Access Control, SQL Injection, RCE, Privilege Escalation, Arbitrary File Read/Upload/Deletion, IDOR, SSRF, Path Traversal, Local File Inclusion, Information Disclosure, Open Redirect, Broken Authentication, Denial of Service, Content Injection.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
