Le journal DFS
Catégorie : Sécurité
-
CVE-2026-82187 : upload arbitraire non authentifié dans Web to Print Online Designer pour WordPress
P2 · Critique · CVE-2026-82187 — La CVE-2026-82187 affecte l’extension WordPress Web to Print Online Designer, utilisée avec WooCommerce. Un visiteur non authentifié peut obtenir le…
-
Paquets npm @nimbusedge2 malveillants : reverse shell et exfiltration IMDS à l’installation
P2 · Critique — Plusieurs paquets npm du périmètre @nimbusedge2 publiés dans la fenêtre exécutent des scripts preinstall. @nimbusedge2/auth@1.1.1 ouvre un shell distant lors de l’installation…
-
GHSA-j296-5jqh-9cxv : @asenfotech/unplugin-element-plus déploie une porte dérobée C2
P2 · Critique — Le paquet @asenfotech/unplugin-element-plus, qui se présente comme un resolver Element Plus, contient un dropper exécuté à l’installation et à l’import, capable de…
-
GHSA-8mrv-jcm6-9rv3 : @nimbusedge2/authxsas vise les métadonnées cloud à l’installation
P2 · Critique — Le paquet npm @nimbusedge2/authxsas exécute un script preinstall qui tente de lire un service de métadonnées cloud puis d’exfiltrer sa réponse vers…
-
GHSA-fqjq-jxmv-48qv : homestack-cheer dissimule un payload dans ses entrées ESM
P3 · Élevée — homestack-cheer se présente comme une bibliothèque JavaScript triviale, mais ses entrées ESM contiennent une charge obfusquée activée lors de la résolution par…
-
OrdaSoft Joomla Gallery : quatre CVE, dont SQLi non authentifiée et RCE privilégiées
P2 · Critique · CVE-2026-88854, CVE-2026-88855 — L’extension OrdaSoft Joomla Gallery avant 6.2.7 cumule une injection SQL non authentifiée, une injection SQL nécessitant le privilège core.manage…
-
Netcore NBR200V2 — trois injections de commandes distantes dans les fonctions réseau
P2 · Critique · CVE-2026-94095, CVE-2026-94096 — Trois vulnérabilités publiées dans la fenêtre affectent le routeur Netcore NBR200V2 1.3.241127.071246. Elles permettent des injections de commandes via…
-
GHSA-92qm-hjm8-mp6j : @nimbusedge2/authxsas1 exfiltre les métadonnées cloud à npm install
P2 · Élevée — Le paquet npm malveillant @nimbusedge2/authxsas1 récupère le service de métadonnées d’instance et envoie le contenu vers une destination externe pendant l’installation.
-
GHSA-j9hx-j6cf-phx5 : byted-commerce-materials exfiltre secrets et configuration lors de npm install
P2 · Élevée — Le paquet npm malveillant byted-commerce-materials collecte des informations système, des variables d’environnement et des fichiers de secrets via des hooks preinstall et…
-
Netcore NBR200V2 : série de vulnérabilités critiques exposant le routeur à l’exécution de commandes à distance
P2 · Critique · CVE-2026-94095, CVE-2026-94096 — Sept CVE publiées dans la fenêtre affectent Netcore NBR200V2 1.3.241127.071246. Elles incluent plusieurs injections de commandes distantes dans des…