Le journal DFS
Catégorie : Veille sécurité
-
CVE-2026-87068 : création de comptes administrateur via des quiz Forminator importés
P3 · Moyenne · CVE-2026-87068 — Forminator n’applique pas la validation de rôle habituelle lorsqu’un formulaire d’inscription est imbriqué dans un quiz importé.
-
CVE-2026-87840 : modification non authentifiée de réservations Tripzzy
P3 · Moyenne · CVE-2026-87840 — Les actions de gestion de réservations de Tripzzy ne réalisent pas les contrôles de capacité ou de propriété requis et…
-
SxDevOps : injection de commandes dans la gestion des serveurs MCP STDIO (CVE-2026-93965)
P3 · Moyenne · CVE-2026-93965 — Une injection de commandes à distance affecte la gestion des serveurs MCP en mode STDIO de SxDevOps 1.0 et 1.1.…
-
Paquet npm malveillant test1hh235 : sonde de dependency confusion vers une adresse IP codée en dur
P3 · Moyenne — test1hh235@99.99.99 a été publié comme malware. À l’installation, ses hooks npm effectuent une requête HTTP vers l’adresse IP 128.199.122.145 ; l’avis qualifie…
-
WordPress : exécution de shortcodes et fuite de brouillons privés dans Meow Gallery
P3 · Moyenne · CVE-2026-92422, CVE-2026-92423 — Meow Gallery permet l’exécution de shortcodes via un endpoint public et divulgue à des auteurs ou rôles supérieurs des…
-
CVE-2026-85113 : exécution de shortcodes non authentifiée dans GiveWP pour WordPress
P3 · Moyenne · CVE-2026-85113 — GiveWP avant 4.16.9 autorise des visiteurs non authentifiés à provoquer l’exécution de shortcodes WordPress arbitraires à partir de valeurs fournies…
-
CVE-2026-85010 : manipulation du prix des commandes dans RestroPress pour WordPress
P3 · Moyenne · CVE-2026-85010 — RestroPress avant 3.4.6 accepte un prix d’option de produit fourni par le client sans le recalculer ni le valider côté…
-
CVE-2026-94038 : SSRF dans l’application Deno dim-sum-app
P3 · Moyenne · CVE-2026-94038 — Une SSRF distante dans NonceGeek dim-sum-app affecte le gestionnaire textSearchV2Handler du fichier deno/main.tsx. La correction référencée est le commit 8389032e5d52c28c4855c6126ca7d0eae8af346a.
-
CVE-2026-92400 : validation insuffisante des notifications PayPal dans Payment Gateway for PayPal on WooCommerce
P3 · Moyenne · CVE-2026-92400 — Payment Gateway for PayPal on WooCommerce avant 9.2.1 peut marquer une commande comme payée à partir d’une notification non confirmée…
-
Pixelfed : contrôle de jeton OAuth manquant sur une action de gestion des abonnements — CVE-2026-93960
P3 · Moyenne · CVE-2026-93960 — Une faiblesse de contrôle d’accès OAuth dans Pixelfed permet à un utilisateur authentifié dépourvu du jeton OAuth attendu d’atteindre une…