Le journal DFS
Résultats pour « UI / UX »
-
npm : internallib_v497 exécute un script distant via curl | sh
P3 · Élevée — internallib_v497@1.0.3 expose une fonction qui télécharge un script depuis une adresse HTTP RFC1918 et le transmet directement à un shell Bash.
-
npm : turbo-ws charge une dépendance GitHub mutable non intègre au postinstall
P3 · Élevée — turbo-ws déclare node-net-pool comme archive GitHub pointant vers la branche main d’un compte tiers, sans version figée ni contrôle d’intégrité, puis charge…
-
CVE-2026-77256 : jetons OAuth Atlassian lisibles localement dans MCP Atlassian avant 0.22.0
P3 · Élevée · CVE-2026-77256 — MCP Atlassian stocke avant la version 0.22.0 une copie de secours en clair des jetons d’accès et de rafraîchissement OAuth…
-
CVE-2026-93345 : un paquet BGP malformé peut interrompre le service de routage MikroTik RouterOS
P3 · Élevée · CVE-2026-93345 — Une vulnérabilité publiée dans la fenêtre affecte le traitement des NLRI labelled-VPN par RouterOS. Un attaquant placé sur le chemin…
-
CVE-2026-93657 : hickory-resolver corrige un contournement de validation DNSSEC
P3 · Élevée · CVE-2026-93657 — La fiche CVE a été substantiellement mise à jour dans la fenêtre. hickory-resolver pouvait retourner comme valides des enregistrements DNS…
-
CVE-2026-93510 : crédits de fidélité arbitraires dans Points and Rewards for WooCommerce
P3 · Élevée · CVE-2026-93510 — Points and Rewards for WooCommerce avant 2.10.4 permet à un utilisateur authentifié, Subscriber ou supérieur, de créditer un montant arbitraire…
-
CVE-2026-86785 : endpoints REST non protégés dans Social Commerce for WooCommerce
P3 · Élevée · CVE-2026-86785 — Social Commerce for WooCommerce jusqu’à 2.5.4 expose des endpoints REST sans contrôle d’autorisation.
-
WuzhiCMS 5.0.0 : CVE-2026-88419 permet l’upload de PHP et l’exécution de code
P3 · Élevée · CVE-2026-88419 — Le point d’entrée de téléversement de miniatures de WuzhiCMS 5.0.0 accepte des fichiers dangereux et conserve l’extension fournie par le…
-
mcp-atlassian : contournements SSRF dans les URL Jira et Confluence fournies par le client
P3 · Élevée · CVE-2026-77242, CVE-2026-77249 — Plusieurs contournements de la protection SSRF de mcp-atlassian touchent les URL Jira ou Confluence contrôlées par le client :…
-
CVE-2026-82843 : usurpation SSO via assertion OpenID Connect dans WP OAuth Server
P3 · Élevée · CVE-2026-82843 — WP OAuth Server (Login with WordPress) avant 6.4.0 peut délivrer à un utilisateur authentifié une assertion OpenID Connect signée appartenant…