Pour les exploitants de sites
Si vous avez reçu un e-mail de ma part vous renvoyant à l'une des pages ci-dessous, c'est parce qu'un manifeste de version public sur votre site indique la présence d'un composant obsolète ou vulnérable. Chaque avis explique pourquoi cela compte et comment y remédier. Il s'agit d'avis de bonne foi, selon le principe de la divulgation responsable : je ne vous demande ni argent, ni mots de passe, ni accès à votre site.
21 exploitants de sites ont répondu pour confirmer qu'un avis de ce projet les a aidés à corriger un composant vulnérable sur leur site.
-
Avis de sécurité Creative Mail
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Creative Mail by Constant Contact (creative-mail-by-constant-contact) affectée par CVE-2026-3985, incluant les versions concernées, pourquoi aucune mise à jour n'est disponible, et comment supprimer ou remplacer l'extension en toute sécurité.
-
Avis de sécurité Page Builder CK (injection SQL)
Conseils pour les exploitants de sites Joomla contactés au sujet d'une vulnérabilité d'injection SQL (CVE-2026-77994) dans l'extension Page Builder CK (com_pagebuilderck), y compris comment vérifier votre version et que faire - en précisant que seule la ligne Joomla 5/6 dispose d'une version corrigée.
-
Avis de sécurité Depicter
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Depicter Popup & Slider Builder (dossier depicter, par Averta) affectée par CVE-2026-66622, une injection SQL sans authentification pour laquelle il n'existe pas encore de version corrigée, incluant pourquoi cela ne compte que si vous collectez des entrées via un formulaire Depicter et les consultez, comment lire votre version sans être induit en erreur par les horodatages des ressources de l'extension, et ce que vous pouvez faire en attendant un correctif.
-
Avis de sécurité Forminator Forms
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Forminator Forms (dossier forminator, par WPMU DEV) affectée par CVE-2026-15748, incluant pourquoi la question décisive est de savoir si l'un de vos formulaires comporte un champ de téléversement, comment lire votre version sans être induit en erreur par les bibliothèques intégrées à l'extension, et comment procéder à une mise à jour en toute sécurité.
-
Avis de sécurité Drag and Drop Multiple File Upload for Contact Form 7
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, par codedropz) concernée par CVE-2026-18781, y compris pourquoi la question déterminante est de savoir si un champ de téléversement accepte tout type de fichier, comment lire votre version sans la confondre avec l'extension WooCommerce du même auteur, et comment mettre à jour en toute sécurité.
-
Avis de sécurité iCagenda
Conseils pour les exploitants de sites Joomla contactés au sujet d'une version de l'extension iCagenda (com_icagenda) affectée par CVE-2026-48939, incluant les deux conditions qui, ensemble, rendent un site concerné, pourquoi cette page diverge de l'avis de l'éditeur quant aux versions de Joomla exposées, comment lire les deux numéros de version, et comment vérifier une éventuelle compromission.
-
Avis de sécurité Balbooa Forms
Conseils pour les exploitants de sites Joomla contactés au sujet d'une version de l'extension Balbooa Forms (com_baforms) affectée par CVE-2026-56291, incluant pourquoi la version vers laquelle effectuer la mise à jour n'est pas celle qui corrige ce problème, pourquoi aucune version antérieure n'est sûre, comment lire votre version sans être induit en erreur par le numéro figurant dans le code source de votre page, et comment vérifier une éventuelle compromission.
-
Avis de sécurité Content Views
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Content Views – Post Grid & Filter (content-views-query-and-display-post-page) affectée par CVE-2026-15361, incluant pourquoi la question décisive est de savoir qui peut obtenir un compte sur votre site plutôt qu'un quelconque paramètre, comment lire votre version sans être induit en erreur par les bibliothèques intégrées à l'extension, et comment procéder à une mise à jour en toute sécurité.
-
Avis de sécurité Profile Builder
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Profile Builder (profile-builder, par Cozmoslabs) affectée par CVE-2026-15368, incluant comment vérifier si le paramètre « Automatically Log In » expose votre site, comment lire votre version sans être induit en erreur par les modules complémentaires intégrés à l'extension, et comment procéder à une mise à jour en toute sécurité.
-
Avis de sécurité Link Library
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Link Library (link-library) concernée par CVE-2026-16532, y compris pourquoi le problème est atteignable quelle que soit la configuration de l'extension, comment vérifier votre version de façon fiable et comment mettre à jour en toute sécurité.
-
Avis de sécurité Blog Floating Button
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Blog Floating Button (blog-floating-button) concernée par CVE-2026-15383, y compris ce que la faille atteint réellement, comment vérifier votre version de façon fiable et comment mettre à jour en toute sécurité.
-
Avis de sécurité Simple Membership
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Simple Membership (simple-membership) affectée par CVE-2026-15930, incluant comment vérifier votre version de manière fiable, comment effectuer une mise à jour en toute sécurité, et pourquoi la vérification habituelle des nouveaux comptes administrateur inconnus ne détecterait pas ce problème.
-
Avis de sécurité SMS Alert
Conseils pour les exploitants de sites WordPress et WooCommerce contactés au sujet d'une version de l'extension SMS Alert (sms-alert) affectée par CVE-2026-11387, incluant comment vérifier si votre configuration OTP est exposée, comment vérifier votre version de manière fiable, et comment procéder à une mise à jour en toute sécurité.
-
Avis de sécurité ARVE
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version piégée de l'extension Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, y compris pourquoi la mise à jour n'aide pas, quelle version est saine et ce qu'il faut vérifier ensuite.
-
Avis de sécurité Bookly
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version affectée de l'extension de prise de rendez-vous Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, y compris comment vérifier votre version, mettre à jour en toute sécurité et pourquoi il est utile de renouveler ensuite les mots de passe administrateur.
-
Avis de sécurité Realtyna WPL
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version vulnérable de l'extension Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, y compris comment vérifier votre version, mettre à jour en toute sécurité et rechercher des signes de téléversements de fichiers non autorisés.
-
Avis de sécurité ProfilePress
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension ProfilePress (wp-user-avatar) concernée par CVE-2026-12497, y compris comment vérifier si votre configuration d'inscription est exposée, comment vérifier votre version et mettre à jour en toute sécurité.
-
Avis de sécurité Events Manager
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version de l'extension Events Manager (events-manager) concernée par CVE-2026-12987, y compris comment vérifier si votre configuration de réservation est exposée, comment vérifier votre version et mettre à jour en toute sécurité.
-
Avis de sécurité Wallet System for WooCommerce
Conseils pour les exploitants de boutiques WordPress/WooCommerce contactés au sujet d'une version vulnérable de l'extension Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, y compris comment vérifier votre version et mettre à jour en toute sécurité.
-
Avis de sécurité Premium Packages (WordPress Download Manager)
Conseils pour les exploitants de boutiques WordPress contactés au sujet d'une version vulnérable de l'extension Premium Packages (wpdm-premium-packages), un module complémentaire de WordPress Download Manager, CVE-2026-15348, y compris comment vérifier votre version et mettre à jour en toute sécurité.
-
Avis de sécurité Kirki
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version vulnérable de l'extension de création de pages Kirki (kirki), CVE-2026-8206, y compris comment vérifier votre version, mettre à jour et rechercher des signes d'accès non autorisé aux comptes.
-
Avis de sécurité JCE
Conseils pour les exploitants utilisant une version obsolète du plugin Joomla Content Editor (JCE), y compris comment vérifier votre version et mettre à jour en toute sécurité.
-
Avis concernant un Joomla en fin de vie
Conseils pour les exploitants utilisant une installation de Joomla en fin de vie (3.x ou antérieure), y compris comment vérifier votre version et passer à une version prise en charge.
-
Avis de sécurité SP Page Builder
Conseils pour les exploitants utilisant une version vulnérable de l'extension SP Page Builder, y compris comment vérifier votre version, mettre à jour et rechercher des signes de compromission.
-
Avis de sécurité FunnelKit (Funnel Builder)
Conseils pour les exploitants de boutiques WordPress/WooCommerce contactés au sujet d'une version vulnérable de l'extension Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, y compris comment vérifier votre version, mettre à jour et inspecter votre page de paiement à la recherche de code de vol de données de carte injecté.
-
Avis de sécurité Page Builder CK
Conseils pour les exploitants de sites Joomla contactés au sujet d'une version vulnérable de l'extension Page Builder CK (com_pagebuilderck), CVE-2026-56290, y compris comment vérifier votre version, mettre à jour vers la version corrigée correspondant à votre ligne Joomla et rechercher des signes de compromission.
-
Avis de sécurité Burst Statistics
Conseils pour les exploitants de sites WordPress contactés au sujet d'une version vulnérable de l'extension Burst Statistics (burst-statistics), CVE-2026-8181, y compris comment vérifier votre version, mettre à jour et rechercher des signes d'accès administrateur non autorisé.