Si vous avez reçu un e-mail de ma part vous renvoyant à l'une des pages ci-dessous, c'est parce qu'un manifeste de version public sur votre site indique la présence d'un composant obsolète ou vulnérable. Chaque avis explique pourquoi cela compte et comment y remédier. Il s'agit d'avis de bonne foi, selon le principe de la divulgation responsable : je ne vous demande ni argent, ni mots de passe, ni accès à votre site.

21 exploitants de sites ont répondu pour confirmer qu'un avis de ce projet les a aidés à corriger un composant vulnérable sur leur site.

  • Avis de sécurité Creative Mail

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985 (injection SQL non authentifiée via la gestion des paniers abandonnés WooCommerce ; aucune version corrigée, extension retirée de WordPress.org)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Creative Mail by Constant Contact (creative-mail-by-constant-contact) affectée par CVE-2026-3985, incluant les versions concernées, pourquoi aucune mise à jour n'est disponible, et comment supprimer ou remplacer l'extension en toute sécurité.

  • Avis de sécurité Page Builder CK (injection SQL)

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (injection SQL de second ordre sans authentification, lecture de base de données)

    Conseils pour les exploitants de sites Joomla contactés au sujet d'une vulnérabilité d'injection SQL (CVE-2026-77994) dans l'extension Page Builder CK (com_pagebuilderck), y compris comment vérifier votre version et que faire - en précisant que seule la ligne Joomla 5/6 dispose d'une version corrigée.

  • Avis de sécurité Depicter

    depicter (Averta) | CVE-2026-66622 (injection SQL de second ordre sans authentification via les entrées de formulaire collectées, CVSS 7.5, aucune version corrigée pour l'instant)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Depicter Popup & Slider Builder (dossier depicter, par Averta) affectée par CVE-2026-66622, une injection SQL sans authentification pour laquelle il n'existe pas encore de version corrigée, incluant pourquoi cela ne compte que si vous collectez des entrées via un formulaire Depicter et les consultez, comment lire votre version sans être induit en erreur par les horodatages des ressources de l'extension, et ce que vous pouvez faire en attendant un correctif.

  • Avis de sécurité Forminator Forms

    forminator (WPMU DEV) | CVE-2026-15748 (téléversement de fichier sans authentification pouvant mener à l'exécution de code à distance, conditionné à la présence d'un champ de téléversement sur un formulaire)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Forminator Forms (dossier forminator, par WPMU DEV) affectée par CVE-2026-15748, incluant pourquoi la question décisive est de savoir si l'un de vos formulaires comporte un champ de téléversement, comment lire votre version sans être induit en erreur par les bibliothèques intégrées à l'extension, et comment procéder à une mise à jour en toute sécurité.

  • Avis de sécurité Drag and Drop Multiple File Upload for Contact Form 7

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (téléversement de fichier sans authentification pouvant mener à l'exécution de code à distance, conditionné à un champ de téléversement configuré pour accepter tout type de fichier)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, par codedropz) concernée par CVE-2026-18781, y compris pourquoi la question déterminante est de savoir si un champ de téléversement accepte tout type de fichier, comment lire votre version sans la confondre avec l'extension WooCommerce du même auteur, et comment mettre à jour en toute sécurité.

  • Avis de sécurité iCagenda

    com_icagenda (JoomliC) | CVE-2026-48939 (téléversement de fichier arbitraire non authentifié menant à l'exécution de code à distance, CVSS 9.8, CISA KEV)

    Conseils pour les exploitants de sites Joomla contactés au sujet d'une version de l'extension iCagenda (com_icagenda) affectée par CVE-2026-48939, incluant les deux conditions qui, ensemble, rendent un site concerné, pourquoi cette page diverge de l'avis de l'éditeur quant aux versions de Joomla exposées, comment lire les deux numéros de version, et comment vérifier une éventuelle compromission.

  • Avis de sécurité Balbooa Forms

    com_baforms (Balbooa) | CVE-2026-56291 (téléversement de fichier arbitraire non authentifié menant à l'exécution de code à distance, CVSS 10.0, CISA KEV)

    Conseils pour les exploitants de sites Joomla contactés au sujet d'une version de l'extension Balbooa Forms (com_baforms) affectée par CVE-2026-56291, incluant pourquoi la version vers laquelle effectuer la mise à jour n'est pas celle qui corrige ce problème, pourquoi aucune version antérieure n'est sûre, comment lire votre version sans être induit en erreur par le numéro figurant dans le code source de votre page, et comment vérifier une éventuelle compromission.

  • Avis de sécurité Content Views

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361 (injection SQL atteignable par tout utilisateur connecté, Abonné inclus)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Content Views – Post Grid & Filter (content-views-query-and-display-post-page) affectée par CVE-2026-15361, incluant pourquoi la question décisive est de savoir qui peut obtenir un compte sur votre site plutôt qu'un quelconque paramètre, comment lire votre version sans être induit en erreur par les bibliothèques intégrées à l'extension, et comment procéder à une mise à jour en toute sécurité.

  • Avis de sécurité Profile Builder

    profile-builder (Cozmoslabs) | CVE-2026-15368 (prise de contrôle de compte non authentifiée via la connexion automatique après inscription)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Profile Builder (profile-builder, par Cozmoslabs) affectée par CVE-2026-15368, incluant comment vérifier si le paramètre « Automatically Log In » expose votre site, comment lire votre version sans être induit en erreur par les modules complémentaires intégrés à l'extension, et comment procéder à une mise à jour en toute sécurité.

  • Avis de sécurité Link Library

    link-library | CVE-2026-16532 (injection SQL sans authentification dans le traitement des propositions de liens)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Link Library (link-library) concernée par CVE-2026-16532, y compris pourquoi le problème est atteignable quelle que soit la configuration de l'extension, comment vérifier votre version de façon fiable et comment mettre à jour en toute sécurité.

  • Avis de sécurité Blog Floating Button

    blog-floating-button | CVE-2026-15383 (script intersite stocké sans authentification dans l'écran de rapport de l'administration)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Blog Floating Button (blog-floating-button) concernée par CVE-2026-15383, y compris ce que la faille atteint réellement, comment vérifier votre version de façon fiable et comment mettre à jour en toute sécurité.

  • Avis de sécurité Simple Membership

    simple-membership | CVE-2026-15930 (prise de contrôle non authentifiée d'un compte administrateur)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Simple Membership (simple-membership) affectée par CVE-2026-15930, incluant comment vérifier votre version de manière fiable, comment effectuer une mise à jour en toute sécurité, et pourquoi la vérification habituelle des nouveaux comptes administrateur inconnus ne détecterait pas ce problème.

  • Avis de sécurité SMS Alert

    sms-alert | CVE-2026-11387 (prise de contrôle de compte non authentifiée, CVSS 9.8)

    Conseils pour les exploitants de sites WordPress et WooCommerce contactés au sujet d'une version de l'extension SMS Alert (sms-alert) affectée par CVE-2026-11387, incluant comment vérifier si votre configuration OTP est exposée, comment vérifier votre version de manière fiable, et comment procéder à une mise à jour en toute sécurité.

  • Avis de sécurité ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (version contenant une porte dérobée, extension fermée)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version piégée de l'extension Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, y compris pourquoi la mise à jour n'aide pas, quelle version est saine et ce qu'il faut vérifier ensuite.

  • Avis de sécurité Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (injection SQL sans authentification)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version affectée de l'extension de prise de rendez-vous Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, y compris comment vérifier votre version, mettre à jour en toute sécurité et pourquoi il est utile de renouveler ensuite les mots de passe administrateur.

  • Avis de sécurité Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (téléversement de fichier arbitraire sans authentification)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version vulnérable de l'extension Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, y compris comment vérifier votre version, mettre à jour en toute sécurité et rechercher des signes de téléversements de fichiers non autorisés.

  • Avis de sécurité ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (élévation de privilèges non authentifiée)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension ProfilePress (wp-user-avatar) concernée par CVE-2026-12497, y compris comment vérifier si votre configuration d'inscription est exposée, comment vérifier votre version et mettre à jour en toute sécurité.

  • Avis de sécurité Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Events Manager (events-manager) concernée par CVE-2026-12987, y compris comment vérifier si votre configuration de réservation est exposée, comment vérifier votre version et mettre à jour en toute sécurité.

  • Avis de sécurité Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Conseils pour les exploitants de boutiques WordPress/WooCommerce contactés au sujet d'une version vulnérable de l'extension Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, y compris comment vérifier votre version et mettre à jour en toute sécurité.

  • Avis de sécurité Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (contournement d'authentification non authentifié)

    Conseils pour les exploitants de boutiques WordPress contactés au sujet d'une version vulnérable de l'extension Premium Packages (wpdm-premium-packages), un module complémentaire de WordPress Download Manager, CVE-2026-15348, y compris comment vérifier votre version et mettre à jour en toute sécurité.

  • Avis de sécurité Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version vulnérable de l'extension de création de pages Kirki (kirki), CVE-2026-8206, y compris comment vérifier votre version, mettre à jour et rechercher des signes d'accès non autorisé aux comptes.

  • Avis de sécurité JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Conseils pour les exploitants utilisant une version obsolète du plugin Joomla Content Editor (JCE), y compris comment vérifier votre version et mettre à jour en toute sécurité.

  • Avis concernant un Joomla en fin de vie

    Noyau Joomla | Version non prise en charge

    Conseils pour les exploitants utilisant une installation de Joomla en fin de vie (3.x ou antérieure), y compris comment vérifier votre version et passer à une version prise en charge.

  • Avis de sécurité SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Conseils pour les exploitants utilisant une version vulnérable de l'extension SP Page Builder, y compris comment vérifier votre version, mettre à jour et rechercher des signes de compromission.

  • Avis de sécurité FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Conseils pour les exploitants de boutiques WordPress/WooCommerce contactés au sujet d'une version vulnérable de l'extension Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, y compris comment vérifier votre version, mettre à jour et inspecter votre page de paiement à la recherche de code de vol de données de carte injecté.

  • Avis de sécurité Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Conseils pour les exploitants de sites Joomla contactés au sujet d'une version vulnérable de l'extension Page Builder CK (com_pagebuilderck), CVE-2026-56290, y compris comment vérifier votre version, mettre à jour vers la version corrigée correspondant à votre ligne Joomla et rechercher des signes de compromission.

  • Avis de sécurité Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Conseils pour les exploitants de sites WordPress contactés au sujet d'une version vulnérable de l'extension Burst Statistics (burst-statistics), CVE-2026-8181, y compris comment vérifier votre version, mettre à jour et rechercher des signes d'accès administrateur non autorisé.