Le journal DFS
Catégorie : Sécurité
-
CVE-2026-92540 : élévation en administrateur à l’import CSV dans Import and export users and customers
P3 · Élevée · CVE-2026-92540 — Le plugin Import and export users and customers n’applique pas correctement la capacité promote_users lors de l’assignation de rôles au…
-
GHSA-r2rm-wm4f-f55p : npmscript_tesstalert_unpkg exfiltre les cookies via unpkg
P3 · Élevée — Le paquet npm malveillant npmscript_tesstalert_unpkg a été mis à jour dans la fenêtre. Son fichier JavaScript navigateur, exposé à la fois comme…
-
GHSA-hc49-rwm2-p2w7 : testmgkregme exécute du JavaScript opaque pendant npm install
P3 · Élevée — Le paquet npm testmgkregme 1.0.1 abuse de binding.gyp pour exécuter du JavaScript obfusqué lors de l’installation via node-gyp.
-
Paquet npm catwrestlinghuman : charge postinstall fortement obfusquée
P3 · Élevée — catwrestlinghuman@1.0.0 est un paquet npm malveillant dont le hook postinstall exécute une charge opaque encodée en JSFuck. Le paquet ne fournit pas…
-
Paquet PyPI rrs : capture d’écran et télémétrie MQTT non consenties
P3 · Élevée — Le paquet PyPI rrs a été signalé comme malveillant pour plusieurs versions. Au lancement de sa CLI, il capture une image plein…
-
Paquet npm @nimbusedge2/authxsas : fuite de métadonnées d’instances cloud au preinstall
P3 · Élevée — @nimbusedge2/authxsas@1.1.0 utilise un hook preinstall pour interroger un service de métadonnées d’instance via 169.254.169.254.nip.io et transmettre la réponse à une destination distante.…
-
RHEL : correctifs ABRT pour écrasement de fichiers arbitraires via liens symboliques (CVE-2026-54230)
P3 · Élevée · CVE-2026-54230 — De nouveaux errata RHEL ont été publiés le 21 septembre pour des canaux RHEL 7 ELS et RHEL 8 étendus.…
-
Deux paquets npm malveillants ciblent les secrets et identités cloud à l’installation
P3 · Élevée — Les paquets npm @siriusbeyond/auth@99.0.0 et @dbbhk/ui-components@99.0.0 ont été référencés comme malveillants. Le premier collecte des informations d’hôte et des noms de variables…
-
WordPress : écriture de fichiers, atteintes à l’intégrité et fuite de métadonnées dans Photo Gallery, Sliders, Proofing and
P3 · Élevée · CVE-2026-81650, CVE-2026-81651 — Plusieurs défauts de contrôle d’accès et de validation affectent ce plugin de galerie : écriture de fichiers via archive,…
-
WordPress : usurpation de compte via SAML Single Sign On
P3 · Élevée · CVE-2026-82842 — Le plugin WordPress SAML Single Sign On antérieur à 6.0.0 ignore le critère configuré pour associer une identité SSO entrante…