Aller au contenu
SécuritéWP — Accueil
Sécurité WordPress

Failles WordPress septembre 2026 : 839 vulnérabilités en trois semaines, trois campagnes d'exploitation et onze correctifs dans le cœur

Publié le · 11 min de lecture· Par

Failles WordPress septembre 2026 : 839 vulnérabilités en trois semaines, trois campagnes d'exploitation et onze correctifs dans le cœur
Sommaire
  1. Le bilan chiffré : 839 vulnérabilités en trois semaines
  2. Les failles exploitées activement
  3. Les chaînes critiques du mois, et le cœur de WordPress
  4. Les critiques à connaître : le tableau du mois
  5. Cinq tendances qui se dégagent de septembre 2026
  6. Sources

En bref : entre le 24 août et le 13 septembre 2026, Wordfence a recensé 839 vulnérabilités dans des extensions et thèmes WordPress, dont 49 critiques et 96 sans correctif. Trois failles d'envoi de fichier sont exploitées en masse (Elementor Pro, Super Forms, WooCommerce Wholesale Lead Capture : plus de 540 000 tentatives bloquées), deux extensions majeures ont reçu des chaînes critiques trouvées par un agent d'IA (The Events Calendar, Tutor LMS), WordPress 7.1.1 corrige onze failles du cœur, et la chaîne d'approvisionnement a cédé chez Brevo. Les priorités : mettre à jour le cœur et ces extensions aujourd'hui, bloquer l'exécution PHP dans uploads, et vérifier les journaux des sites qui avaient un formulaire avec champ de fichier.

Le bilan chiffré : 839 vulnérabilités en trois semaines

Les rapports hebdomadaires de Wordfence Intelligence donnent la mesure du mois. Sur trois semaines, du 24 août au 13 septembre 2026, 839 vulnérabilités ont été ajoutées à sa base, réparties chaque semaine sur près de 200 extensions et thèmes, avec plus de 140 chercheurs contributeurs par semaine.

SemaineVulnérabilités (extensions / thèmes)Corrigées / sans correctifCritiques / élevées / moyennes
24 au 30 août284 (198 / 6)254 / 3022 / 91 / 169
31 août au 6 septembre295 (196 / 7)270 / 2517 / 79 / 198
7 au 13 septembre260 (207 / 0)218 / 41, plus 1 partiellement corrigée10 / 66 / 184
Total839742 / 9649 / 236 / 551

Les types dominants ne changent pas d'un mois sur l'autre : la semaine du 7 septembre compte 66 XSS, 58 autorisations manquantes, 18 injections SQL, 11 traversées de répertoire, 10 désérialisations de données non fiables et 6 envois de fichier dangereux. Ce sont les deux dernières catégories, minoritaires en nombre, qui produisent presque toutes les prises de contrôle complètes de ce bilan.

Les failles exploitées activement

Trois campagnes documentées par Wordfence ce mois-ci visent la même chose : un formulaire public avec un champ de fichier, et une porte dérobée PHP déposée en une ou deux requêtes.

ExtensionFaille et correctifExploitation
Elementor Pro, plus de 6 millions d'installationsCVE-2026-32475, envoi de fichier sans authentification via le widget Formulaire, CVSS 9.8. Corrigée en 4.2.2 le 19 août 2026Dès le jour du correctif ; plus de 190 000 tentatives bloquées, pic du 19 au 23 août
Super Forms, environ 13 000 installationsCVE-2026-14894, écriture de fichier arbitraire avec traversée de répertoire, CVSS 9.8. Corrigée en 6.3.314 le 8 juillet 2026Depuis le 14 juillet ; plus de 250 000 tentatives, pic du 18 au 25 août ; porte dérobée Mushr00w_upl.php
WooCommerce Wholesale Lead Capture, environ 6 000 installationsCVE-2026-27540, envoi de fichier sans authentification, liste d'extensions autorisées fournie par l'attaquant, CVSS 9.8. Corrigée en 2.0.3.2 le 20 février 2026Plus de 100 000 tentatives ; pics en juin, le 1er juillet et le 30 août ; porte dérobée shell.php

À ces trois campagnes s'ajoute, côté cœur, la faille de WordPress 7.0.2 du 17 juillet (injection SQL sans authentification via l'API REST), que Patchstack a vue tentée dans ses journaux et qui a justifié une mise à jour forcée. Un site encore en 7.0.1 aujourd'hui a un mécanisme de mise à jour cassé et des comptes à vérifier : voir notre article sur WordPress 7.1.1 et l'été des versions de sécurité.

Le point commun : un fichier PHP dans uploads

Les trois campagnes se terminent par un fichier PHP écrit sous wp-content/uploads. Une règle serveur qui refuse d'exécuter du PHP dans ce dossier n'aurait corrigé aucune des trois failles, mais aurait rendu inerte la charge déposée dans la grande majorité des attaques automatisées. Si vous ne faites qu'une chose ce mois-ci en plus des mises à jour, faites celle-là : bloquer l'exécution PHP dans uploads.

Les chaînes critiques du mois, et le cœur de WordPress

Deux analyses de Wordfence, publiées les 14 et 17 septembre, décrivent des chaînes d'exploitation trouvées par Argus, son agent de recherche automatisé, dans des extensions très répandues et bien maintenues.

  • The Events Calendar, plus de 600 000 sites : deux chaînes indépendantes (CVE-2026-78006 et CVE-2026-78159, CVSS 9.8) exploitables par un simple commentaire sur une page d'événement, sans compte ni approbation, menant à l'exécution de commandes ou à la réinitialisation du mot de passe administrateur. Correctif complet en 6.17.4.1 ; un code de démonstration public existe déjà.
  • Tutor LMS, plus de 100 000 sites : injection d'objet PHP vers exécution de code (CVE-2026-78175, CVSS 8.8) accessible à un compte étudiant, donc à quiconque sur une plateforme à inscription ouverte. Correctif en 4.0.8 le 10 septembre. Une autre faille critique de l'extension, CVE-2026-19092, avait été publiée le 26 août et corrigée en 4.0.6.
  • WordPress 7.1.1, 17 septembre : onze correctifs de sécurité dans le cœur, dont un XSS stocké par commentaire, une traversée de répertoire REST et un écrasement d'articles par un contributeur. Quatrième version de sécurité du cœur depuis le 17 juillet.

Les critiques à connaître : le tableau du mois

Parmi les 49 vulnérabilités critiques recensées, voici celles qui touchent des extensions courantes ou dont le mécanisme mérite l'attention. Les versions et dates sont celles des rapports Wordfence et des fiches CVE.

Extension ou thème, référenceVersions touchéesEffetCorrectif
GiveWP (dons et collecte de fonds)
CVE-2026-82222, CVSS 10
Jusqu'à 4.16.7.1Injection d'objet PHP sans authentification, exécution de codeOui, 28 août
Avada avec Fusion Builder
CVE-2026-18431, CVSS 9.8
Avada jusqu'à 7.16, Fusion Builder jusqu'à 3.16Écriture de fichier arbitraire sans authentification, exécution de code ; requiert certains contenus créés par un administrateurOui, 26 août
TranslatePress
CVE-2026-19632, CVSS 9.8
Jusqu'à 3.3.1Fuite de l'URL de réinitialisation du mot de passe administrateur via une action AJAX, quand la sauvegarde automatique des chaînes est active (réglage par défaut) et que le profil de l'administrateur est dans une langue secondaire publiéeOui, 25 août
WPMU DEV Dashboard
CVE-2026-76581, CVSS 9.8
Jusqu'à 5.0.1Contournement d'authentification vers administrateur par confusion de construction HMAC entre deux étapes du SSO HubOui, 28 août
Hummingbird (cache et performance)
CVE-2026-83627, CVSS 9.8
Jusqu'à 3.21.0Exécution de code sans authentification : le journal de débogage du cache de page est écrit dans un fichier PHP accessible, et le nom d'un cookie y est inscrit sans filtrageOui, 4 septembre
Amelia (réservations, version premium)
CVE-2026-9055, CVSS 9.8
8.0 à 9.6.2Escalade de privilèges sans authentification jusqu'à administrateur, par le rôle « manager » puis l'écrasement du mot de passe d'un administrateurOui, 1er septembre
ManageWP Worker
CVE-2026-18052
Avant 4.9.37Contournement d'authentification : un lien de connexion obtenu peut être rejoué et n'est pas lié au compte, session comme n'importe quel utilisateurOui, 22 août
Kirki (personnalisateur)
CVE-2026-16747, CVSS 9.8
Avant 6.2.1Exécution de code sans authentificationOui, 24 août
Drag and Drop Multiple File Upload for Contact Form 7
CVE-2026-18781, CVSS 9.8
Avant 1.3.9.9Exécution de code sans authentificationOui, 24 août
JetFormBuilder
CVE-2026-19859, CVSS 9.8
Avant 3.6.5.2Exécution de shortcodes arbitraires sans authentificationOui, 3 septembre
Advanced Custom Fields: Extended
CVE-2026-12526, CVSS 9.8
Avant 0.9.2.7Escalade de privilèges sans authentification par prise de contrôle d'un compte administrateurOui, 31 août
Newspapers X (thème)
CVE-2026-81779, CVSS 10
1.0.46 à 1.0.48Porte dérobée : logiciel malveillant implanté dans ces trois versions du thèmeOui, 28 août
Frontegg SAML SSO
CVE-2026-75800
Jusqu'à 1.0.1Ni la signature ni l'émetteur des réponses SAML ne sont vérifiés : connexion comme n'importe quel utilisateur, création de comptesNon au 13 sept.
Teddy Bear Customize Addon
CVE-2026-14559 et CVE-2026-14560, CVSS 9.8
Jusqu'à 1.0.5Envoi de fichier arbitraire et prise de contrôle de compte, sans authentificationNon au 13 sept.
Drag and Drop File Upload for Elementor Forms
CVE-2026-18351, CVSS 9.8
Jusqu'à 1.6.0Envoi de fichier arbitraire sans authentification via le paramètre typeOui, 9 septembre
MIPL Grouped Checkout Fields for WooCommerce
CVE-2026-8778, CVSS 9.8
Jusqu'à 1.2.2Envoi de fichier arbitraire sans authentificationOui, 10 septembre

Pour une extension sans correctif, la seule mesure est la désactivation et la suppression, en attendant une version corrigée. Pour les autres, la mise à jour ferme la faille, mais ne dit pas si elle a été exploitée avant : sur les extensions dont l'effet est une exécution de code ou une prise de compte, contrôlez les administrateurs et les fichiers récents, comme décrit dans nos guides sur l'administrateur inconnu et l'analyse des journaux.

Cinq tendances qui se dégagent de septembre 2026

Les champs de fichier des formulaires sont la cible de l'année

Elementor Pro, Super Forms et WooCommerce Wholesale Lead Capture exploitées en masse, Gravity Forms corrigée en silence, et dans les seuls rapports des trois dernières semaines au moins huit autres failles critiques d'envoi de fichier sans authentification (Hash Form, Sigma Forms Pro, ERP for WooCommerce, WPLP Cookie Consent, Drag and Drop Multiple File Upload for Contact Form 7, Drag and Drop File Upload for Elementor Forms, MIPL Grouped Checkout Fields, Teddy Bear Customize Addon). La réponse tient en trois points : retirer les champs de fichier inutiles, bloquer l'exécution PHP dans les dossiers d'envoi, et appliquer les mises à jour de formulaires le jour même. Notre article sur les vulnérabilités d'envoi de fichiers détaille les protections.

L'authentification déléguée est fragile

WPMU DEV Dashboard (SSO Hub), ManageWP Worker (liens de connexion rejouables), Frontegg SAML SSO (signature non vérifiée), et côté fournisseurs, la faille SAML de Brevo du 10 septembre qui a exposé 138 comptes : quatre affaires en un mois où « se connecter via un autre système » revenait à se connecter sans mot de passe. Un site qui n'utilise pas ces connexions externes doit les désactiver ; un site qui les utilise doit vérifier que l'extension concernée est à jour et surveiller les connexions administrateur.

La chaîne d'approvisionnement, en amont et en aval

La cyberattaque contre Brevo du 14 septembre a servi un faux CAPTCHA ClickFix et une extension porte dérobée à plus de 100 000 sites via des scripts intégrés, sans qu'aucun de ces sites ne soit lui-même vulnérable. Plus discret, le thème Newspapers X a distribué trois versions contenant un logiciel malveillant implanté (CVE-2026-81779). Dans les deux cas, la sécurité du site dépendait d'un tiers ; notre article sur les attaques de la chaîne d'approvisionnement décrit ce qui reste sous votre contrôle : inventaire des scripts tiers, Content-Security-Policy, surveillance des fichiers.

Les correctifs de sécurité ne s'annoncent pas toujours

All-in-One WP Migration et Gravity Forms ont publié le 20 août des correctifs pour des failles sans authentification sous des intitulés anodins ; les fiches CVE sont arrivées 5 et 12 jours plus tard, et 3,25 millions de sites All-in-One WP Migration n'avaient pas mis à jour au 3 septembre. Le journal des modifications n'est pas un flux de sécurité : mettez à jour toutes les extensions rapidement, sans attendre de savoir si c'est « important ».

Les failles sont désormais trouvées par des machines

Wordfence Argus a découvert les chaînes de The Events Calendar et de Tutor LMS, ainsi que la faille de Gravity Forms ; l'annonce de WordPress 7.1.1 crédite deux signalements à Anthropic et un à pwn.ai, et la faille de la 7.0.4 venait entièrement de pwn.ai. Ces outils relisent du code ancien à grande vitesse et relient des maillons éloignés que personne n'avait connectés. Il faut s'attendre à un rythme élevé de versions de sécurité pendant des mois, dans le cœur comme dans les extensions les plus installées. La bonne réponse est un processus qui absorbe une mise à jour de sécurité par semaine sans friction.

Plan d'action pour septembre 2026

  1. Passer tous les sites en WordPress 7.1.1 et vérifier que les mises à jour automatiques fonctionnent.
  2. Mettre à jour Elementor Pro (4.2.2), Super Forms (6.3.314), The Events Calendar (6.17.4.1), Tutor LMS (4.0.8), All-in-One WP Migration (7.110), Gravity Forms (3.0.3), et toute extension du tableau ci-dessus ; supprimer celles sans correctif.
  3. Vérifier les licences des extensions premium : une licence expirée est une mise à jour qui n'arrivera jamais.
  4. Bloquer l'exécution PHP dans wp-content/uploads et vérifier le blocage avec un fichier de test.
  5. Sur les sites qui avaient un formulaire avec champ de fichier, chercher des fichiers PHP dans uploads et lire les journaux depuis juillet.
  6. Sur les sites qui chargeaient un script Brevo, vérifier les extensions installées le 14 septembre et le dossier mu-plugins.
  7. Désactiver ce qui ne sert pas : rétroliens, XML-RPC, commentaires sur les événements, connexions SSO inutilisées, champs de fichier superflus.

Ce bilan prolonge nos synthèses de mai 2026 et le tableau de bord de notre article sur les failles de sécurité WordPress. Si un site de votre parc coche plusieurs cases de ce bilan et que vous n'avez pas le temps de tout vérifier, notre scan manuel passe en revue extensions, fichiers et journaux avec un diagnostic gratuit sous 12 heures.

Sources

  • Wordfence Intelligence, « Wordfence Intelligence Weekly WordPress Vulnerability Report (August 24, 2026 to August 30, 2026) », 3 septembre 2026, wordfence.com
  • Wordfence Intelligence, « Wordfence Intelligence Weekly WordPress Vulnerability Report (August 31, 2026 to September 6, 2026) », 10 septembre 2026, wordfence.com
  • Wordfence Intelligence, « Wordfence Intelligence Weekly WordPress Vulnerability Report (September 7, 2026 to September 13, 2026) », 17 septembre 2026, wordfence.com
  • Wordfence, « Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin », 2 septembre 2026, wordfence.com
  • Wordfence, « Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin », 3 septembre 2026, wordfence.com
  • Wordfence, « Attackers Actively Exploiting Critical Vulnerability in WooCommerce Wholesale Lead Capture Plugin », 14 septembre 2026, wordfence.com
  • Wordfence, « Wordfence Argus Identifies Two Critical Unauthenticated Vulnerability Chains Leading to Remote Code Execution in The Events Calendar Plugin », 14 septembre 2026, wordfence.com
  • Wordfence, « 100,000 WordPress Sites Exposed to Remote Code Execution via PHP Object Injection Vulnerability Found by Wordfence Argus in Tutor LMS », 17 septembre 2026, wordfence.com
  • WordPress.org, « WordPress 7.1.1 Maintenance and Security Release », 17 septembre 2026, wordpress.org
  • CVE Program, fiches CVE-2026-82222, CVE-2026-18431, CVE-2026-19632, CVE-2026-76581, CVE-2026-83627, CVE-2026-9055, CVE-2026-18052, CVE-2026-81779, CVE-2026-75800, cve.org
  • Patchstack, Chazz Wolcott, « Unauthenticated SQL Injection in WordPress Core Fixed in 7.0.2 », 17 juillet 2026, patchstack.com

Votre site est touché ?

Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.

À lire aussi