Le journal DFS
Catégorie : Veille sécurité
-
WordPress : usurpation de compte via SAML Single Sign On
P3 · Élevée · CVE-2026-82842 — Le plugin WordPress SAML Single Sign On antérieur à 6.0.0 ignore le critère configuré pour associer une identité SSO entrante…
-
WordPress : désérialisation dangereuse et élévation de privilèges dans Forminator Forms
P3 · Élevée · CVE-2026-87067, CVE-2026-87068 — Forminator Forms expose une désérialisation insuffisamment restreinte via XML-RPC et permet aussi de contourner la validation de rôle dans…
-
WordPress : modification et suppression non authentifiées de données de réservation dans Tripzzy
P3 · Élevée · CVE-2026-87839, CVE-2026-87840 — Tripzzy expose des actions AJAX accessibles sans authentification permettant de supprimer des commentaires et de modifier des réservations arbitraires.
-
GHSA-446r-4pr8-w423 : @siriusbeyond/utils exfiltre la reconnaissance d’hôte pendant npm install
P3 · Élevée — Le paquet npm @siriusbeyond/utils@99.0.0 emploie des hooks preinstall et postinstall pour collecter des informations d’hôte et des noms de variables liés à…
-
WordPress : élévation de privilèges lors d’imports CSV dans Import and export users and customers
P3 · Élevée · CVE-2026-92540, CVE-2026-92541 — Le plugin d’import/export d’utilisateurs et clients permet à des comptes disposant seulement de create_users d’attribuer ou modifier des rôles…
-
CVE-2026-15801 : CRI-O — opérations non prévues sur le système de fichiers hôte lors de la restauration d’un checkpoint
P3 · Élevée · CVE-2026-15801 — Une validation insuffisante des métadonnées de restauration dans la fonctionnalité de checkpoint/restore de CRI-O peut permettre des opérations non prévues…
-
GHSA-4pq9-9r53-4chh : siriusbeyond collecte des indices de secrets via hooks npm
P3 · Élevée — Le paquet npm siriusbeyond exécute un script en preinstall et postinstall afin de collecter des informations d’hôte, d’environnement CI/cloud et des indices…
-
dracut : exécution root via option hostname DHCP sur le chemin DHCP legacy (CVE-2026-6893)
P3 · Élevée · CVE-2026-6893 — La CVE a reçu une mise à jour dans la fenêtre, incluant une référence vers un erratum Red Hat. Elle…
-
CVE-2026-94108 — XXE dans getID3 sur les environnements PHP antérieurs à 8.0
P3 · Élevée · CVE-2026-94108 — getID3 jusqu’à la version 1.9.26 est affecté par une injection d’entités XML externes dans l’assistant XML2array lorsque la bibliothèque s’exécute…
-
dracut : injection de commandes root via DHCP dans le module NetworkManager de l’initramfs (CVE-2026-16445)
P3 · Élevée · CVE-2026-16445 — Red Hat a étendu les correctifs disponibles pour une injection de commandes root dans le chemin DHCP du module NetworkManager…