Sécurité
-
YAHMAN Add-ons pour WordPress : CVE-2026-75799, écriture PHP distante et RCE
P4 · CVE-2026-75799 — Le plugin WordPress YAHMAN Add-ons antérieur à 0.9.31 ne valide pas le type des fichiers distants mis en cache dans un répertoire publiquement accessible. Avec la fonctionnalité concernée activée, un attaquant non authentifié peut y écrire un fichier PHP.
-
CVE-2026-63628 : mppx TypeScript vulnérable au drainage de frais par access list
P4 · CVE-2026-63628 — La voie de cosignature fee payer de mppx copiait sans contrôle l’access list EIP-2930 fournie par le client, laissant celui-ci gonfler les frais intrinsèques de la transaction.
-
CMSimple 5.24 : CVE-2026-88418, CSRF désactivé par défaut menant à du PHP évalué
P4 · CVE-2026-88418 — CMSimple 5.24 est publié avec une protection CSRF désactivée par défaut. Une requête forgée visant un administrateur connecté peut injecter un marqueur de script dans le contenu, ensuite évalué par PHP lors de l’affichage des pages.
-
CVE-2026-86698 : refresh tokens OAuth Hex.pm conservent des droits après révocation d’organisation
P4 · Faible · CVE-2026-86698 — Dans Hex.pm, un utilisateur dont la session ou l’appartenance à une organisation a expiré peut conserver la lecture de paquets privés via un refresh token conservé.
-
CVE-2026-75511 : SSRF via les URL webhook des fournisseurs Chat de Novu, dont Grafana OnCall
P4 · Moyenne · CVE-2026-75511 — Novu corrige une SSRF dans ses fournisseurs de messagerie Chat. Des URL webhook contrôlées par un utilisateur authentifié peuvent être transmises à des requêtes HTTP sortantes sans passer par les contrôles centralisés de validation d’URL, notamment pour le fournisseu…
-
CVE-2026-96259 : SSRF via les endpoints OAuth de Mattermost
P4 · Moyenne · CVE-2026-96259 — Certaines versions de Mattermost n’appliquent pas le filtre de connexions internes aux requêtes vers les endpoints OAuth. Un administrateur système peut ainsi faire requêter le serveur vers des adresses internes et lire les réponses au travers des endpoints de jeton…
-
npm : helpersutils-dev-tools injecte un beacon HTTP lors du chargement
P4 · Moyenne — helpersutils-dev-tools exécute du code dès son chargement et transmet le domaine du document consommateur vers une adresse IP externe en HTTP clair.
-
CVE-2026-83555 : désabonnement forcé dans Email Subscribers & Newsletters
P4 · Moyenne · CVE-2026-83555 — Email Subscribers & Newsletters avant 5.9.35 permet de forcer la confirmation ou le désabonnement d’un abonné arbitraire dont l’adresse e-mail est connue.
-
CVE-2026-90462 : SSSD peut autoriser un utilisateur LDAP supprimé après un échec de contrôle ppolicy
P4 · Moyenne · CVE-2026-90462 — SSSD peut échouer en mode ouvert lors du contrôle d’accès LDAP ppolicy ou lockout si une recherche utilisateur ne renvoie aucun résultat. Une décision d’autorisation peut alors être mise en cache pour un utilisateur supprimé ou déprovisionné.
-
CVE-2026-81338 : injection HTML stockée dans MasterStudy LMS
P4 · Moyenne · CVE-2026-81338 — MasterStudy LMS avant 3.7.50 permet à un utilisateur Subscriber ou supérieur d’injecter du HTML stocké dans du contenu soumis.