Base locale WP Commander

Vulnérabilités WordPress connues

Recherchez une extension, un thème, une version de WordPress ou une référence CVE dans la base synchronisée localement.

39 455 vulnérabilités indexées · 46 156 plages de versions · mise à jour le 29/08/2026 à 19:28

42 794 résultats

Page 1 sur 3567

CVE-2026-15369 Critique · 9,8
Custom User Registration Fields for WooCommerce

Custom User Registration Fields for WooCommerce <= 2.2.3 – Unauthenticated Privilege Escalation via 'afreg_select_user_role' Parameter in Store API Checkout

The Custom User Registration Fields for WooCommerce plugin for WordPress is vulnerable to Privilege Escalation in versions up to, and including, 2.2.3. This is due to the plugin accepting an attacker-controlled afreg_select_user_role value from the unauthenticated WooCommerce Store…

Versions affectées

*-2.2.3

Correctif

2.2.4

Publication

29/08/2026

CVE-2026-75807 Élevée · 7,5
SAML Single Sign On – SSO Login

SAML Single Sign On <= 5.4.6 – Unauthenticated Authentication Bypass via X.509 Certificate Poisoning

The SAML Single Sign On – SSO Login plugin for WordPress is vulnerable to Authentication Bypass in versions up to, and including, 5.4.6. This is due to the mo_saml_login_validate() ACS handler persisting the X.509 certificate extracted from an…

Versions affectées

*-5.4.6

Correctif

5.4.7

Publication

29/08/2026

CVE-2026-14494 Critique · 9,8
SigmaForms Pro – AI Generated Forms

Sigma Forms Pro <= 1.4.5 – Unauthenticated Unauthenticated Arbitrary File Upload Leading to Remote Code Execution via Pre-built Template File Upload Field

The Sigma Forms Pro plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 1.4.5 via the handle_form_submission function. This is due to the plugin dynamically granting the unfiltered_upload capability to all…

Versions affectées

*-1.4.5

Correctif

1.4.6

Publication

28/08/2026

CVE-2026-82222 Critique · 9,8
GiveWP – Donation Plugin and Fundraising Platform

GiveWP – Donation Plugin and Fundraising Platform <= 4.16.7.1 – Unauthenticated PHP Object Injection to Remote Code Execution

The GiveWP – Donation Plugin and Fundraising Platform plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 4.16.7.1 via unsafe handling of serialized donor account data during the legacy donation process.…

Versions affectées

*-4.16.7.1

Correctif

4.16.7.2

Publication

28/08/2026

CVE-2026-76581 Critique · 9,8
WPMU DEV Dashboard

WPMU DEV Dashboard <= 5.0.1 – Authentication Bypass to Administrator via SSO HMAC Canonicalization Confusion

The WPMU DEV Dashboard plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 5.0.1. This is due to inconsistent and ambiguous HMAC message construction between the unauthenticated `wdpsso_step1` and `wdpsso_step2` AJAX actions,…

Versions affectées

*-5.0.1

Correctif

5.0.2

Publication

27/08/2026

CVE-2026-16654 Moyenne · 6,4
Avada (Fusion) Builder

Avada (Fusion) Builder <= 3.15.6 – Authenticated (Contributor+) Stored Cross-Site Scripting via 'size' Shortcode Attribute

The Avada (Fusion) Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'size' Shortcode Attribute in all versions up to, and including, 3.15.6 due to insufficient input sanitization and output escaping. This makes it possible for…

Versions affectées

*-3.15.6

Correctif

3.16

Publication

27/08/2026

CVE-2026-16759 Moyenne · 6,5
Tutor LMS – eLearning and online course solution

Tutor LMS <= 4.0.5 – Unauthenticated Remote Code Execution via 'template' and 'data' POST Parameters

The Tutor LMS – eLearning and online course solution plugin for WordPress is vulnerable to Remote Code Execution limited to zero-argument function invocation in all versions up to, and including, 4.0.5 via the tutor_course_filter_ajax AJAX action. This is…

Versions affectées

*-4.0.5

Correctif

4.0.6

Publication

27/08/2026

CVE-2026-18983 Élevée · 7,5
One User Avatar | User Profile Picture

One User Avatar | User Profile Picture <= 2.5.4 – Authenticated (Subscriber+) Stored Cross-Site Scripting via wpua-file Parameter

The One User Avatar | User Profile Picture plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versions up to, and including, 2.5.4 via the wpua_action_process_option_update function. This is due to insufficient file type validation in…

Versions affectées

*-2.5.4

Correctif

2.5.5

Publication

27/08/2026

CVE-2026-18324 Élevée · 7,2
Forminator Forms – Contact Form, Payment Form & Custom Form Builder

Forminator Forms <= 1.57.0.1 – Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field

The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Rich-Text Textarea Field in all versions up to, and including, 1.57.0.1 due to insufficient input sanitization…

Versions affectées

*-1.57.0.1

Correctif

1.57.0.2

Publication

27/08/2026

Les résultats proviennent de la base de vulnérabilités synchronisée sur ce site. Une absence de résultat ne garantit pas qu’un composant est exempt de faille.