Vulnérabilités critiques dans des plugins WordPress (CVE-2026-28005, CVE-2026-6235)
Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 8 août 2026 : Par ailleurs, une vulnérabilité CVE-2026-6235 (CVSS 9,8) a été découverte dans le plugin Sendmachine for WordPress. Cette vulnérabilité permet également une élévation de privilèges sans authentification. Voir ci-dessous pour plus de détails.
Le 6 août 2026, le prestataire de services de sécurité Patchstack a signalé une faille critique dans le plugin WordPress Kadence WooCommerce Email Designer. La lacune est répertoriée sous le code CVE-2026-28005 a été évalué et a obtenu, selon Patchstack, une note de 9,8 (Critique) selon la norme CVSS. Elle permet aux pirates d'étendre leurs privilèges sans authentification préalable (« Unauthenticated Privilege Escalation »), ce qui leur donne le contrôle administratif des sites de commerce électronique concernés.
Score CVSS : 9,8 (critique) pour les deux vulnérabilités
Logiciels concernés :
Versions de Kadence WooCommerce Email Designer <= 1.5.19
Sendmachine pour les versions de WordPress <= 1.0.20
Mise à jour de sécurité : Non disponible pour CVE-2026-28005 à la date de publication ; statut du correctif inconnu pour CVE-2026-6235
Analyse technique de CVE-2026-28005
Selon le Avis de Patchstack toutes les versions du plugin jusqu'à et y compris 1.5.19 concernée. Cette vulnérabilité permet à un attaquant non authentifié d'élever ses privilèges à ceux d'un administrateur. Une telle attaque peut être menée à distance et sans aucune interaction de la part de l'administrateur du site web.
Le vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H décrit le risque en détail :
AV:N (Vecteur d'attaque : Réseau) : L'attaque peut être lancée via Internet.
AC:L (Complexité de l'attaque : faible) : Son utilisation ne nécessite aucune préparation complexe.
PR:N (Privilèges requis : aucun) : L'attaquant n'a besoin d'aucun identifiant ni d'aucun droit d'accès.
Une attaque réussie aurait des conséquences considérables sur la confidentialité, l'intégrité et la disponibilité des systèmes concernés. Des pirates disposant de droits d'administrateur pourraient accéder à des données sensibles sur les clients, manipuler les processus de commande ou utiliser le site web comme point de départ pour d'autres attaques.
Analyse technique de CVE-2026-6235
Selon le Avis de Wordfence La vulnérabilité CVE-2026-6235 concerne le plugin Sendmachine pour WordPress dans toutes les versions jusqu'à celle-ci incluse 1.0.20. La vulnérabilité réside dans la fonction gérer_les_demandes_d'administration et permet une attaque de contournement de l'autorisation.
Le vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H est identique à CVE-2026-28005 et présente un profil de risque similaire :
AV:N (Vecteur d'attaque : Réseau) : Une attaque via Internet est possible.
AC:L (Complexité de l'attaque : faible) : Aucune préparation complexe n'est nécessaire.
PR:N (Privilèges requis : aucun) : Aucune authentification n'est nécessaire.
Cette vulnérabilité permet à un attaquant non authentifié de contourner les contrôles d'autorisation et d'exécuter des fonctions administratives. Cela peut entraîner la compromission totale de l'instance WordPress concernée, y compris la possibilité de manipuler du contenu, d'accéder aux données des utilisateurs ou d'injecter du code malveillant.
Analyse des sources disponibles et des risques récurrents
À la date de publication, Patchstack est la seule source publique connue pour le CVE-2026-28005. Pour le CVE-2026-6235, un avis de sécurité a été publié par Wordfence. À la date de clôture de la rédaction, ces deux CVE n'étaient pas encore répertoriés dans la National Vulnerability Database (NVD) ni chez MITRE, ce qui peut indiquer que les identifiants CVE ont été récemment réservés et que le processus de publication est toujours en cours. Pour les équipes de sécurité, cela signifie que les systèmes qui accèdent exclusivement à des flux de données validés pourraient ne pas encore détecter ces menaces.
Cette situation met en évidence une tendance : en août 2025, avec CVE-2025-54697 (CVSS 7.2, High) : une vulnérabilité antérieure du plugin Kadence a été corrigée (corrigée dans la version 1.5.17). Celle-ci nécessitait toutefois une authentification en tant que gestionnaire de boutique — la vulnérabilité CVE-2026-28005 est donc nettement plus grave, car elle peut être exploitée sans aucune authentification. L'apparition répétée de failles critiques dans les plugins WordPress souligne la nécessité d'une surveillance continue des logiciels tiers.
Recommandations à l'intention des exploitants
Étant donné qu'aucun correctif de sécurité n'est encore disponible pour la vulnérabilité CVE-2026-28005 et que le statut du correctif pour la vulnérabilité CVE-2026-6235 est inconnu, des mesures de protection proactives s'imposent. Les entreprises qui utilisent l'un des plugins concernés devraient envisager les mesures suivantes :
Identification : Déterminez sur quelles instances WordPress les plugins Kadence WooCommerce Email Designer ou Sendmachine pour WordPress sont installés et vérifiez les versions utilisées.
Réduction des risques : En cas d'utilisation d'une version vulnérable (Kadence <= 1.5.19, Sendmachine <= 1.0.20), la désactivation immédiate du plugin concerné constitue la mesure la plus sûre jusqu'à ce qu'une mise à jour soit mise à disposition par l'éditeur.
Mesures temporaires : Si la désactivation venait à perturber gravement les processus opérationnels, le recours à un pare-feu d'applications web (WAF) doté de règles spécifiques permettant de bloquer les requêtes suspectes peut constituer une solution provisoire. Cela ne remplace toutefois pas une mise à jour.
Les exploitants de boutiques en ligne dans l'UE qui traitent des données à caractère personnel de leurs clients devraient en outre vérifier si l'exploitation réussie de ces vulnérabilités entraîne une obligation de déclaration en vertu de Article 33 du RGPD déclenche : en cas de violation de la protection des données présentant un risque pour les personnes concernées, un délai de notification de 72 heures auprès de l'autorité compétente en matière de protection des données s'applique. Pour les entreprises relevant du champ d'application de la Directive NIS 2 — par exemple les opérateurs de commerce électronique classés comme entités essentielles ou importantes — sont en outre tenus de démontrer qu’ils ont mis en place des mesures techniques appropriées visant à réduire la surface d’attaque.
Gestion des surfaces d'attaque pour les logiciels tiers
Les points faibles CVE-2026-28005 et CVE-2026-6235 mettent en évidence un enjeu majeur de la sécurité informatique : le manque de transparence concernant les composants logiciels tiers utilisés. Chaque plugin, chaque bibliothèque et chaque service externe élargit la surface d'attaque numérique d'une entreprise — tout en restant souvent dans l'angle mort de la gestion interne des actifs.
LocateRisk aide les entreprises à instaurer cette transparence. Dans le cadre du Gestion de la surface d'attaque externe (EASM) Tous les systèmes informatiques accessibles depuis l'extérieur — y compris les applications web telles que les instances WordPress avec leurs plugins installés — sont identifiés en continu et analysés à la recherche de vulnérabilités connues. Cet inventaire sert de base pour vérifier rapidement si l’on est concerné par de nouvelles vulnérabilités telles que CVE-2026-28005 ou CVE-2026-6235, sans avoir à recourir à des inventaires manuels.
Cette approche vient compléter le Gestion des risques fournisseurs (VRM): L'analyse technique des composants logiciels utilisés permet une évaluation des risques fondée sur des faits, qui va au-delà des simples déclarations des fournisseurs. LocateRisk est hébergé dans des centres de données allemands et aide les entreprises à prendre en compte, dans leur analyse des risques, les exigences relatives à la résidence des données et au CLOUD Act américain.
CVE-2026-28005 est une faille de sécurité critique (CVSS 9,8) dans le plugin WordPress Kadence WooCommerce Email Designer. CVE-2026-6235 est également une faille critique (CVSS 9,8) affectant le plugin Sendmachine for WordPress. Ces deux failles permettent à un attaquant non authentifié d'élever ses privilèges au niveau administrateur et d'obtenir ainsi le contrôle total d'une instance WordPress affectée.
Pour Kadence WooCommerce Email Designer toutes les versions jusqu'à et y compris 1.5.19 concernés. À la date de publication de cet article, aucun correctif de sécurité n'était disponible. Pour Sendmachine pour WordPress toutes les versions jusqu'à et y compris 1.0.20 sont concernés ; le statut du correctif est inconnu. Les administrateurs sont invités à désactiver les plugins concernés jusqu'à la mise à disposition de mises à jour et à suivre les avis de sécurité pour se tenir informés des mises à jour.
La mesure la plus sûre consiste à désactiver immédiatement les plugins concernés sur toutes les instances WordPress. À titre de solution provisoire, il est possible de déployer un pare-feu d'application web (WAF) doté de règles spécifiques permettant de bloquer les requêtes suspectes. Celui-ci ne remplace toutefois pas un correctif fourni par l'éditeur et ne doit servir que de solution temporaire en attendant les mises à jour officielles.
Mise à jour : 08/08/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.