Les sujets à surveiller, en un regard.
16 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 1 sujet(s) en rouge, 2 en orange.
Rouge : gravité élevée/critique ou exploitation confirmée. Orange : gravité moyenne, non précisée ou exploitation rapportée. Vert : gravité faible ou aucune nouveauté relevée sur un sujet recherché. Gris : non vérifié.
Période recherchée : 27 septembre 2026, de 00 h 00 à 23 h 59 min 59 s (+02:00). Collecte effectuée le 28/09/2026 18:56 GMT+0200.
5/80 sujets déclarés recherchés. Une veille web n’est ni exhaustive, ni un audit de tes serveurs.
Fiches du bulletin · 2026-09-27
Les alertes à examiner
Les blocs de la synthèse filtrent les fiches ci-dessous. La recherche porte sur ce bulletin, pas sur toutes les archives.
Aucune fiche affichable ne correspond à ce filtre dans ce bulletin. Un sujet sans nouveauté ne génère pas nécessairement de fiche.
CMS et commerce en ligne
16 alerte(s)Joomla — Event Gallery : suppression arbitraire de répertoires
La tâche de nettoyage du cache d’Event Gallery accepte un chemin insuffisamment contrôlé dans le paramètre images. Un utilisateur authentifié disposant de privilèges élevés peut supprimer récursivement des répertoires accessibles en écritu…
Source : Joomla CNA — CVE-2026-97164
Joomla — Event Gallery : CSRF sur le téléversement d’images
Le téléversement d’images d’Event Gallery ne vérifie pas de jeton anti-CSRF. Un site tiers peut provoquer l’ajout de fichiers dans un événement et l’écrasement de fichiers portant le même nom. ([raw.githubusercontent.com](https://raw.githu…
Source : Joomla CNA — CVE-2026-100747
Joomla — Event Gallery : CSRF sur les actions du panier
Plusieurs actions du panier d’Event Gallery sont exposées à une falsification de requête intersite. Le CNA Joomla classe cette faille comme une atteinte à l’intégrité, avec un score CVSS 4.0 de 6,9. ([raw.githubusercontent.com](https://raw…
Source : Joomla CNA — CVE-2026-100748
Joomla — Event Gallery : CSRF sur le nettoyage administratif
Les actions de nettoyage de l’administration d’Event Gallery sont vulnérables à une falsification de requête intersite. La suppression concerne les entrées de fichiers orphelines et les paniers datant de plus de trente jours. ([raw.githubu…
Source : Joomla CNA — CVE-2026-100749
Joomla — Event Gallery : XSS réfléchie et redirection ouverte
Event Gallery décode le paramètre return en base64 puis l’insère dans le lien de retour sans validation. Une URL piégée peut provoquer une injection de script réfléchie ou une redirection vers un site non fiable. ([raw.githubusercontent.co…
Source : Joomla CNA — CVE-2026-97165
WordPress — Ad Inserter : exécution de code depuis un compte abonné
Dans une configuration autorisée par ses propres réglages, Ad Inserter expose une page de paramètres à tout utilisateur connecté sans filtrer le contenu enregistré. Un compte abonné peut ainsi stocker du code exécuté en PHP ou injecté dans…
Source : WPScan CNA — CVE-2026-81655, données CNA du 27 septembre
WordPress — UpdraftPlus : divulgation des secrets de stockage après migration
Lorsqu’un site reste dans un état particulier après migration, UpdraftPlus affiche ses paramètres de stockage distant sans vérifier les capacités de l’utilisateur. Tout utilisateur authentifié, y compris un abonné, peut récupérer les mots…
Source : WPScan CNA — CVE-2026-82841, données CNA du 27 septembre
WordPress — EmbedPress : XSS persistante dans un bloc Instagram
EmbedPress insère un attribut de bloc dans la page sans échappement approprié. Un contributeur ou utilisateur plus privilégié peut stocker un script visant les utilisateurs disposant de droits supérieurs qui consultent l’article. ([raw.git…
Source : WPScan CNA — CVE-2026-85002, données CNA du 27 septembre
WordPress — Download Manager Pro : XSS persistante sans authentification
Le formulaire d’inscription aux téléchargements verrouillés par courriel ne neutralise pas les données ensuite affichées dans l’administration. Un attaquant non authentifié peut viser les administrateurs par XSS persistante, uniquement dan…
Source : WPScan CNA — CVE-2026-86609, données CNA du 27 septembre
WordPress — WPeMatico : XSS persistante par import de flux
WPeMatico ne nettoie pas le contenu des flux importés avant de l’enregistrer comme contenu d’article. Un utilisateur disposant du rôle contributeur ou supérieur peut ainsi introduire une XSS persistante. ([raw.githubusercontent.com](https:…
Source : WPScan CNA — CVE-2026-89006, données CNA du 27 septembre
WooCommerce — Mailchimp : divulgation des paniers sauvegardés
Mailchimp for WooCommerce charge un panier sauvegardé depuis un identifiant dérivé de l’adresse électronique du client, sans authentification ni contrôle de propriété. Un attaquant connaissant cette adresse peut confirmer la relation du cl…
Source : WPScan CNA — CVE-2026-92436, données CNA du 27 septembre
WordPress — WP YouTube Lyte : XSS persistante dans les blocs vidéo
WP YouTube Lyte n’échappe pas certains attributs des blocs d’intégration YouTube lors de leur rendu. Un utilisateur disposant au minimum du rôle contributeur peut exploiter ce défaut pour stocker un script malveillant. ([raw.githubusercont…
Source : WPScan CNA — CVE-2026-96895, données CNA du 27 septembre
WordPress — Malcure Malware Shield : écriture et suppression arbitraires en multisite
Une action AJAX de Malcure Malware Shield ne vérifie pas les autorisations nécessaires. Un administrateur de sous-site WordPress multisite peut écrire ou supprimer des fichiers dans le système de fichiers partagé, avec un risque d’exécutio…
Source : WPScan CNA — CVE-2026-96896, données CNA du 27 septembre
WordPress — Optima Express IDX : création de compte auteur sans authentification
Une action AJAX accessible aux visiteurs déconnectés ne comporte aucun contrôle d’autorisation. Un attaquant peut forcer la création d’un compte prédéfini doté du rôle auteur et renouveler répétitivement son mot de passe d’application. ([r…
Source : WPScan CNA — CVE-2026-96897, données CNA du 27 septembre
WordPress — Optima Express IDX : XSS persistante depuis l’API REST
Optima Express IDX enregistre une valeur de script reçue par un point d’accès REST sans la neutraliser correctement. Un utilisateur doté du rôle auteur ou supérieur peut provoquer son injection dans l’en-tête du document lors de l’affichag…
Source : WPScan CNA — CVE-2026-96899, données CNA du 27 septembre
WordPress — PowerPress : XSS persistante dans le lecteur de podcasts
PowerPress ne nettoie ni n’échappe correctement un attribut de bloc avant son affichage. Un utilisateur disposant du rôle contributeur ou supérieur peut injecter un script persistant dans les pages utilisant ce bloc. ([raw.githubuserconten…
Source : WPScan CNA — CVE-2026-97319, données CNA du 27 septembre