Failles WordPress septembre 2026 : 839 vulnérabilités en trois semaines, trois campagnes d'exploitation et onze correctifs dans le cœur
Publié le · 11 min de lecture· Par Benjamin Bueno

Sommaire
En bref : entre le 24 août et le 13 septembre 2026, Wordfence a recensé 839 vulnérabilités dans des extensions et thèmes WordPress, dont 49 critiques et 96 sans correctif. Trois failles d'envoi de fichier sont exploitées en masse (Elementor Pro, Super Forms, WooCommerce Wholesale Lead Capture : plus de 540 000 tentatives bloquées), deux extensions majeures ont reçu des chaînes critiques trouvées par un agent d'IA (The Events Calendar, Tutor LMS), WordPress 7.1.1 corrige onze failles du cœur, et la chaîne d'approvisionnement a cédé chez Brevo. Les priorités : mettre à jour le cœur et ces extensions aujourd'hui, bloquer l'exécution PHP dans uploads, et vérifier les journaux des sites qui avaient un formulaire avec champ de fichier.
Le bilan chiffré : 839 vulnérabilités en trois semaines
Les rapports hebdomadaires de Wordfence Intelligence donnent la mesure du mois. Sur trois semaines, du 24 août au 13 septembre 2026, 839 vulnérabilités ont été ajoutées à sa base, réparties chaque semaine sur près de 200 extensions et thèmes, avec plus de 140 chercheurs contributeurs par semaine.
| Semaine | Vulnérabilités (extensions / thèmes) | Corrigées / sans correctif | Critiques / élevées / moyennes |
|---|---|---|---|
| 24 au 30 août | 284 (198 / 6) | 254 / 30 | 22 / 91 / 169 |
| 31 août au 6 septembre | 295 (196 / 7) | 270 / 25 | 17 / 79 / 198 |
| 7 au 13 septembre | 260 (207 / 0) | 218 / 41, plus 1 partiellement corrigée | 10 / 66 / 184 |
| Total | 839 | 742 / 96 | 49 / 236 / 551 |
Les types dominants ne changent pas d'un mois sur l'autre : la semaine du 7 septembre compte 66 XSS, 58 autorisations manquantes, 18 injections SQL, 11 traversées de répertoire, 10 désérialisations de données non fiables et 6 envois de fichier dangereux. Ce sont les deux dernières catégories, minoritaires en nombre, qui produisent presque toutes les prises de contrôle complètes de ce bilan.
Les failles exploitées activement
Trois campagnes documentées par Wordfence ce mois-ci visent la même chose : un formulaire public avec un champ de fichier, et une porte dérobée PHP déposée en une ou deux requêtes.
| Extension | Faille et correctif | Exploitation |
|---|---|---|
| Elementor Pro, plus de 6 millions d'installations | CVE-2026-32475, envoi de fichier sans authentification via le widget Formulaire, CVSS 9.8. Corrigée en 4.2.2 le 19 août 2026 | Dès le jour du correctif ; plus de 190 000 tentatives bloquées, pic du 19 au 23 août |
| Super Forms, environ 13 000 installations | CVE-2026-14894, écriture de fichier arbitraire avec traversée de répertoire, CVSS 9.8. Corrigée en 6.3.314 le 8 juillet 2026 | Depuis le 14 juillet ; plus de 250 000 tentatives, pic du 18 au 25 août ; porte dérobée Mushr00w_upl.php |
| WooCommerce Wholesale Lead Capture, environ 6 000 installations | CVE-2026-27540, envoi de fichier sans authentification, liste d'extensions autorisées fournie par l'attaquant, CVSS 9.8. Corrigée en 2.0.3.2 le 20 février 2026 | Plus de 100 000 tentatives ; pics en juin, le 1er juillet et le 30 août ; porte dérobée shell.php |
À ces trois campagnes s'ajoute, côté cœur, la faille de WordPress 7.0.2 du 17 juillet (injection SQL sans authentification via l'API REST), que Patchstack a vue tentée dans ses journaux et qui a justifié une mise à jour forcée. Un site encore en 7.0.1 aujourd'hui a un mécanisme de mise à jour cassé et des comptes à vérifier : voir notre article sur WordPress 7.1.1 et l'été des versions de sécurité.
Le point commun : un fichier PHP dans uploads
Les trois campagnes se terminent par un fichier PHP écrit sous wp-content/uploads. Une règle serveur qui refuse d'exécuter du PHP dans ce dossier n'aurait corrigé aucune des trois failles, mais aurait rendu inerte la charge déposée dans la grande majorité des attaques automatisées. Si vous ne faites qu'une chose ce mois-ci en plus des mises à jour, faites celle-là : bloquer l'exécution PHP dans uploads.
Les chaînes critiques du mois, et le cœur de WordPress
Deux analyses de Wordfence, publiées les 14 et 17 septembre, décrivent des chaînes d'exploitation trouvées par Argus, son agent de recherche automatisé, dans des extensions très répandues et bien maintenues.
- The Events Calendar, plus de 600 000 sites : deux chaînes indépendantes (CVE-2026-78006 et CVE-2026-78159, CVSS 9.8) exploitables par un simple commentaire sur une page d'événement, sans compte ni approbation, menant à l'exécution de commandes ou à la réinitialisation du mot de passe administrateur. Correctif complet en 6.17.4.1 ; un code de démonstration public existe déjà.
- Tutor LMS, plus de 100 000 sites : injection d'objet PHP vers exécution de code (CVE-2026-78175, CVSS 8.8) accessible à un compte étudiant, donc à quiconque sur une plateforme à inscription ouverte. Correctif en 4.0.8 le 10 septembre. Une autre faille critique de l'extension, CVE-2026-19092, avait été publiée le 26 août et corrigée en 4.0.6.
- WordPress 7.1.1, 17 septembre : onze correctifs de sécurité dans le cœur, dont un XSS stocké par commentaire, une traversée de répertoire REST et un écrasement d'articles par un contributeur. Quatrième version de sécurité du cœur depuis le 17 juillet.
Les critiques à connaître : le tableau du mois
Parmi les 49 vulnérabilités critiques recensées, voici celles qui touchent des extensions courantes ou dont le mécanisme mérite l'attention. Les versions et dates sont celles des rapports Wordfence et des fiches CVE.
| Extension ou thème, référence | Versions touchées | Effet | Correctif |
|---|---|---|---|
| GiveWP (dons et collecte de fonds) CVE-2026-82222, CVSS 10 | Jusqu'à 4.16.7.1 | Injection d'objet PHP sans authentification, exécution de code | Oui, 28 août |
| Avada avec Fusion Builder CVE-2026-18431, CVSS 9.8 | Avada jusqu'à 7.16, Fusion Builder jusqu'à 3.16 | Écriture de fichier arbitraire sans authentification, exécution de code ; requiert certains contenus créés par un administrateur | Oui, 26 août |
| TranslatePress CVE-2026-19632, CVSS 9.8 | Jusqu'à 3.3.1 | Fuite de l'URL de réinitialisation du mot de passe administrateur via une action AJAX, quand la sauvegarde automatique des chaînes est active (réglage par défaut) et que le profil de l'administrateur est dans une langue secondaire publiée | Oui, 25 août |
| WPMU DEV Dashboard CVE-2026-76581, CVSS 9.8 | Jusqu'à 5.0.1 | Contournement d'authentification vers administrateur par confusion de construction HMAC entre deux étapes du SSO Hub | Oui, 28 août |
| Hummingbird (cache et performance) CVE-2026-83627, CVSS 9.8 | Jusqu'à 3.21.0 | Exécution de code sans authentification : le journal de débogage du cache de page est écrit dans un fichier PHP accessible, et le nom d'un cookie y est inscrit sans filtrage | Oui, 4 septembre |
| Amelia (réservations, version premium) CVE-2026-9055, CVSS 9.8 | 8.0 à 9.6.2 | Escalade de privilèges sans authentification jusqu'à administrateur, par le rôle « manager » puis l'écrasement du mot de passe d'un administrateur | Oui, 1er septembre |
| ManageWP Worker CVE-2026-18052 | Avant 4.9.37 | Contournement d'authentification : un lien de connexion obtenu peut être rejoué et n'est pas lié au compte, session comme n'importe quel utilisateur | Oui, 22 août |
| Kirki (personnalisateur) CVE-2026-16747, CVSS 9.8 | Avant 6.2.1 | Exécution de code sans authentification | Oui, 24 août |
| Drag and Drop Multiple File Upload for Contact Form 7 CVE-2026-18781, CVSS 9.8 | Avant 1.3.9.9 | Exécution de code sans authentification | Oui, 24 août |
| JetFormBuilder CVE-2026-19859, CVSS 9.8 | Avant 3.6.5.2 | Exécution de shortcodes arbitraires sans authentification | Oui, 3 septembre |
| Advanced Custom Fields: Extended CVE-2026-12526, CVSS 9.8 | Avant 0.9.2.7 | Escalade de privilèges sans authentification par prise de contrôle d'un compte administrateur | Oui, 31 août |
| Newspapers X (thème) CVE-2026-81779, CVSS 10 | 1.0.46 à 1.0.48 | Porte dérobée : logiciel malveillant implanté dans ces trois versions du thème | Oui, 28 août |
| Frontegg SAML SSO CVE-2026-75800 | Jusqu'à 1.0.1 | Ni la signature ni l'émetteur des réponses SAML ne sont vérifiés : connexion comme n'importe quel utilisateur, création de comptes | Non au 13 sept. |
| Teddy Bear Customize Addon CVE-2026-14559 et CVE-2026-14560, CVSS 9.8 | Jusqu'à 1.0.5 | Envoi de fichier arbitraire et prise de contrôle de compte, sans authentification | Non au 13 sept. |
| Drag and Drop File Upload for Elementor Forms CVE-2026-18351, CVSS 9.8 | Jusqu'à 1.6.0 | Envoi de fichier arbitraire sans authentification via le paramètre type | Oui, 9 septembre |
| MIPL Grouped Checkout Fields for WooCommerce CVE-2026-8778, CVSS 9.8 | Jusqu'à 1.2.2 | Envoi de fichier arbitraire sans authentification | Oui, 10 septembre |
Pour une extension sans correctif, la seule mesure est la désactivation et la suppression, en attendant une version corrigée. Pour les autres, la mise à jour ferme la faille, mais ne dit pas si elle a été exploitée avant : sur les extensions dont l'effet est une exécution de code ou une prise de compte, contrôlez les administrateurs et les fichiers récents, comme décrit dans nos guides sur l'administrateur inconnu et l'analyse des journaux.
Cinq tendances qui se dégagent de septembre 2026
Les champs de fichier des formulaires sont la cible de l'année
Elementor Pro, Super Forms et WooCommerce Wholesale Lead Capture exploitées en masse, Gravity Forms corrigée en silence, et dans les seuls rapports des trois dernières semaines au moins huit autres failles critiques d'envoi de fichier sans authentification (Hash Form, Sigma Forms Pro, ERP for WooCommerce, WPLP Cookie Consent, Drag and Drop Multiple File Upload for Contact Form 7, Drag and Drop File Upload for Elementor Forms, MIPL Grouped Checkout Fields, Teddy Bear Customize Addon). La réponse tient en trois points : retirer les champs de fichier inutiles, bloquer l'exécution PHP dans les dossiers d'envoi, et appliquer les mises à jour de formulaires le jour même. Notre article sur les vulnérabilités d'envoi de fichiers détaille les protections.
L'authentification déléguée est fragile
WPMU DEV Dashboard (SSO Hub), ManageWP Worker (liens de connexion rejouables), Frontegg SAML SSO (signature non vérifiée), et côté fournisseurs, la faille SAML de Brevo du 10 septembre qui a exposé 138 comptes : quatre affaires en un mois où « se connecter via un autre système » revenait à se connecter sans mot de passe. Un site qui n'utilise pas ces connexions externes doit les désactiver ; un site qui les utilise doit vérifier que l'extension concernée est à jour et surveiller les connexions administrateur.
La chaîne d'approvisionnement, en amont et en aval
La cyberattaque contre Brevo du 14 septembre a servi un faux CAPTCHA ClickFix et une extension porte dérobée à plus de 100 000 sites via des scripts intégrés, sans qu'aucun de ces sites ne soit lui-même vulnérable. Plus discret, le thème Newspapers X a distribué trois versions contenant un logiciel malveillant implanté (CVE-2026-81779). Dans les deux cas, la sécurité du site dépendait d'un tiers ; notre article sur les attaques de la chaîne d'approvisionnement décrit ce qui reste sous votre contrôle : inventaire des scripts tiers, Content-Security-Policy, surveillance des fichiers.
Les correctifs de sécurité ne s'annoncent pas toujours
All-in-One WP Migration et Gravity Forms ont publié le 20 août des correctifs pour des failles sans authentification sous des intitulés anodins ; les fiches CVE sont arrivées 5 et 12 jours plus tard, et 3,25 millions de sites All-in-One WP Migration n'avaient pas mis à jour au 3 septembre. Le journal des modifications n'est pas un flux de sécurité : mettez à jour toutes les extensions rapidement, sans attendre de savoir si c'est « important ».
Les failles sont désormais trouvées par des machines
Wordfence Argus a découvert les chaînes de The Events Calendar et de Tutor LMS, ainsi que la faille de Gravity Forms ; l'annonce de WordPress 7.1.1 crédite deux signalements à Anthropic et un à pwn.ai, et la faille de la 7.0.4 venait entièrement de pwn.ai. Ces outils relisent du code ancien à grande vitesse et relient des maillons éloignés que personne n'avait connectés. Il faut s'attendre à un rythme élevé de versions de sécurité pendant des mois, dans le cœur comme dans les extensions les plus installées. La bonne réponse est un processus qui absorbe une mise à jour de sécurité par semaine sans friction.
Plan d'action pour septembre 2026
- Passer tous les sites en WordPress 7.1.1 et vérifier que les mises à jour automatiques fonctionnent.
- Mettre à jour Elementor Pro (4.2.2), Super Forms (6.3.314), The Events Calendar (6.17.4.1), Tutor LMS (4.0.8), All-in-One WP Migration (7.110), Gravity Forms (3.0.3), et toute extension du tableau ci-dessus ; supprimer celles sans correctif.
- Vérifier les licences des extensions premium : une licence expirée est une mise à jour qui n'arrivera jamais.
- Bloquer l'exécution PHP dans
wp-content/uploadset vérifier le blocage avec un fichier de test. - Sur les sites qui avaient un formulaire avec champ de fichier, chercher des fichiers PHP dans uploads et lire les journaux depuis juillet.
- Sur les sites qui chargeaient un script Brevo, vérifier les extensions installées le 14 septembre et le dossier mu-plugins.
- Désactiver ce qui ne sert pas : rétroliens, XML-RPC, commentaires sur les événements, connexions SSO inutilisées, champs de fichier superflus.
Ce bilan prolonge nos synthèses de mai 2026 et le tableau de bord de notre article sur les failles de sécurité WordPress. Si un site de votre parc coche plusieurs cases de ce bilan et que vous n'avez pas le temps de tout vérifier, notre scan manuel passe en revue extensions, fichiers et journaux avec un diagnostic gratuit sous 12 heures.
Sources
- Wordfence Intelligence, « Wordfence Intelligence Weekly WordPress Vulnerability Report (August 24, 2026 to August 30, 2026) », 3 septembre 2026, wordfence.com
- Wordfence Intelligence, « Wordfence Intelligence Weekly WordPress Vulnerability Report (August 31, 2026 to September 6, 2026) », 10 septembre 2026, wordfence.com
- Wordfence Intelligence, « Wordfence Intelligence Weekly WordPress Vulnerability Report (September 7, 2026 to September 13, 2026) », 17 septembre 2026, wordfence.com
- Wordfence, « Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin », 2 septembre 2026, wordfence.com
- Wordfence, « Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin », 3 septembre 2026, wordfence.com
- Wordfence, « Attackers Actively Exploiting Critical Vulnerability in WooCommerce Wholesale Lead Capture Plugin », 14 septembre 2026, wordfence.com
- Wordfence, « Wordfence Argus Identifies Two Critical Unauthenticated Vulnerability Chains Leading to Remote Code Execution in The Events Calendar Plugin », 14 septembre 2026, wordfence.com
- Wordfence, « 100,000 WordPress Sites Exposed to Remote Code Execution via PHP Object Injection Vulnerability Found by Wordfence Argus in Tutor LMS », 17 septembre 2026, wordfence.com
- WordPress.org, « WordPress 7.1.1 Maintenance and Security Release », 17 septembre 2026, wordpress.org
- CVE Program, fiches CVE-2026-82222, CVE-2026-18431, CVE-2026-19632, CVE-2026-76581, CVE-2026-83627, CVE-2026-9055, CVE-2026-18052, CVE-2026-81779, CVE-2026-75800, cve.org
- Patchstack, Chazz Wolcott, « Unauthenticated SQL Injection in WordPress Core Fixed in 7.0.2 », 17 juillet 2026, patchstack.com
Votre site est touché ?
Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.
À lire aussi

All-in-One WP Migration et Gravity Forms : deux failles sans authentification corrigées en silence, 3,25 millions de sites en retard
CVE-2026-19949 (All-in-One WP Migration, 5 M de sites) et CVE-2026-19513 (Gravity Forms) corrigées le 20 août sans le dire. Versions, vecteurs, contrôles.
· 8 min de lecture

Elementor Pro : la faille d'envoi de fichier CVE-2026-32475 exploitée le jour de sa publication, 190 000 attaques bloquées
Elementor Pro jusqu'en 4.2.1 : un formulaire avec champ de fichier facultatif suffit à déposer un PHP (CVE-2026-32475). Correctif 4.2.2 et vérifications.
· 6 min de lecture

Super Forms : une faille d'écriture de fichier exploitée plus de 250 000 fois, la porte dérobée « Mushr00w » à chercher sur votre site
Super Forms jusqu'en 6.3.313 : écriture de fichier PHP sans compte, 250 000 attaques, porte dérobée Mushr00w_upl.php. Correctif 6.3.314 et vérifications.
· 7 min de lecture

WooCommerce Wholesale Lead Capture : une faille corrigée en février, plus de 100 000 attaques depuis, une porte dérobée en une requête
CVE-2026-27540 dans WooCommerce Wholesale Lead Capture : envoi de fichier sans compte, 100 000 attaques bloquées. Correctif 2.0.3.2 et traces à chercher.
· 7 min de lecture