Backend & données
-
YAHMAN Add-ons pour WordPress : CVE-2026-75799, écriture PHP distante et RCE
P4 · CVE-2026-75799 — Le plugin WordPress YAHMAN Add-ons antérieur à 0.9.31 ne valide pas le type des fichiers distants mis en cache dans un répertoire publiquement accessible. Avec la fonctionnalité concernée activée, un attaquant non authentifié peut y écrire un fichier PHP.
-
CMSimple 5.24 : CVE-2026-88418, CSRF désactivé par défaut menant à du PHP évalué
P4 · CVE-2026-88418 — CMSimple 5.24 est publié avec une protection CSRF désactivée par défaut. Une requête forgée visant un administrateur connecté peut injecter un marqueur de script dans le contenu, ensuite évalué par PHP lors de l’affichage des pages.
-
WuzhiCMS 5.0.0 : CVE-2026-88419 permet l’upload de PHP et l’exécution de code
P3 · Élevée · CVE-2026-88419 — Le point d’entrée de téléversement de miniatures de WuzhiCMS 5.0.0 accepte des fichiers dangereux et conserve l’extension fournie par le client. Un membre authentifié à faibles privilèges peut déposer un fichier PHP dans un répertoire accessible par le web.
-
@vitemirrorte/element-plus-vite-cli 2.9.1 : paquet npm malveillant avec agent C2 persistant
P2 · Critique — La version 2.9.1 de @vitemirrorte/element-plus-vite-cli est signalée comme malveillante. Son hook postinstall installe un agent persistant capable de recevoir des commandes, de lire et modifier des fichiers et de communiquer avec une infrastructure de commande et contrôle.
-
n8n-nodes-metricsagent 1.0.0 : paquet npm malveillant ouvrant une porte dérobée RCE
P2 · Critique — Le paquet npm n8n-nodes-metricsagent 1.0.0 est identifié comme malveillant. Son script postinstall lance un serveur HTTP non authentifié lié à toutes les interfaces, permettant l’exécution de commandes sur l’hôte d’installation.
-
n8n-nodes-healthmon : paquet npm malveillant exposant une RCE sur le port 41111
P2 · Critique — Le paquet npm n8n-nodes-healthmon est identifié comme malveillant. Pendant l’installation, il démarre un serveur HTTP sur toutes les interfaces qui transmet des commandes reçues à child_process.exec.
-
CVE-2026-76805 : Nuclei peut divulguer ses variables d’environnement en mode DAST/fuzz
P4 · Moyenne · CVE-2026-76805 — Le chemin d’évaluation d’expressions DAST/fuzz de Nuclei peut divulguer des variables d’environnement de l’hôte de scan à un serveur cible malveillant lorsque l’option -env-vars est activée.
-
LightRAG : CVE-2026-85709, fuite d’informations par messages d’erreur API bruts
P3 · Moyenne · CVE-2026-85709 — Avant 1.5.5, des handlers de l’API LightRAG retournaient directement les chaînes d’exception Python dans les réponses HTTP. Cela peut exposer des chemins locaux, des détails de connexions aux stockages et des informations de configuration.
-
CVE-2026-77528 : Autobahn Python contourne la limite de taille après décompression WebSocket
P3 · Moyenne · CVE-2026-77528 — Autobahn Python contrôlait maxMessagePayloadSize sur la taille compressée des trames WebSocket permessage-deflate, sans vérifier de nouveau la taille du message après inflation.
-
CVE-2026-76819 : Nuclei corrige une exécution de code via des templates JavaScript non fiables
P3 · Élevée · CVE-2026-76819 — Une vulnérabilité du moteur JavaScript Goja embarqué par Nuclei peut mener à l’exécution de code natif sur l’hôte exécutant le scanner lors de l’évaluation de templates JavaScript non fiables.