Elementor Pro, rtMedia et Mailgun : plusieurs failles de sécurité critiques (CVE-2026-32475, CVE-2026-66592, CVE-2026-78003)

Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 20 août 2026 : Par ailleurs, une vulnérabilité CVE-2026-66592 (CVSS 9,3) a été signalée : il s'agit d'une injection SQL sans authentification dans le plugin WordPress « rtMedia for WordPress, BuddyPress and bbPress » jusqu'à la version 4.7.11 incluse. Voir ci-dessous pour plus de détails.

Mise à jour du 22 août 2026 : Par ailleurs, une vulnérabilité CVE-2026-78003 (CVSS 9,8) a été signalée : il s'agit d'une attaque de type « Server-Side Request Forgery » (SSRF) via un « path traversal » dans le plugin WordPress « Mailgun for WordPress », jusqu'à la version 2.2.0 incluse. Voir ci-dessous pour plus de détails.

Pour le plugin WordPress Elementor Pro La vulnérabilité a été découverte le 19 août 2026 CVE-2026-32475 publiée. Elle concerne Elementor Pro jusqu'à la version incluse Version 4.2.1. Patchstack décrit une faille de sécurité dans le module Forms permettant le téléchargement non authentifié de fichiers, grâce à laquelle il est possible de stocker un fichier PHP et d'exécuter du code. Cette faille a été découverte par Tin Pham (alias TF1T) dans le cadre du programme de prime aux bogues de Patchstack.

La note CVSS communiquée est de 9.0. Concrètement, il s'agit d'un téléchargement non contrôlé de fichiers de type dangereux, c'est-à-dire de la catégorie de vulnérabilités CWE-434. La chronologie figurant dans la note d'information indique le 16 juillet 2026 comme date de publication ; la version corrigée a été publiée un peu plus d'un mois plus tard.

Mes systèmes sont-ils concernés ? Vérifier maintenant →