Le journal DFS
Résultats pour « UI / UX »
-
CVE-2026-92574 : CRI-O contourne le contexte de sécurité Kubernetes lors d’une restauration de checkpoint
P3 · Élevée · CVE-2026-92574 — Une vulnérabilité de restauration de checkpoint dans CRI-O peut permettre à un utilisateur autorisé à créer un Pod depuis un…
-
CVE-2026-87839 : suppression non authentifiée de commentaires dans Tripzzy
P3 · Élevée · CVE-2026-87839 — Une action AJAX publique de Tripzzy ne comporte pas de contrôle d’autorisation et ne valide pas l’identifiant de l’objet supprimé.
-
CVE-2026-88855 : injection SQL privilégiée dans OrdaSoft Joomla Gallery avant 6.2.7
P3 · Élevée · CVE-2026-88855 — OrdaSoft Joomla Gallery contient une injection SQL exploitables par un utilisateur authentifié disposant de la permission core.manage sur le composant,…
-
GHSA-r2rm-wm4f-f55p : npmscript_tesstalert_unpkg exfiltre les cookies via unpkg
P3 · Élevée — Le paquet npm malveillant npmscript_tesstalert_unpkg a été mis à jour dans la fenêtre. Son fichier JavaScript navigateur, exposé à la fois comme…
-
GHSA-hc49-rwm2-p2w7 : testmgkregme exécute du JavaScript opaque pendant npm install
P3 · Élevée — Le paquet npm testmgkregme 1.0.1 abuse de binding.gyp pour exécuter du JavaScript obfusqué lors de l’installation via node-gyp.
-
Paquet PyPI rrs : capture d’écran et télémétrie MQTT non consenties
P3 · Élevée — Le paquet PyPI rrs a été signalé comme malveillant pour plusieurs versions. Au lancement de sa CLI, il capture une image plein…
-
Paquet npm catwrestlinghuman : charge postinstall fortement obfusquée
P3 · Élevée — catwrestlinghuman@1.0.0 est un paquet npm malveillant dont le hook postinstall exécute une charge opaque encodée en JSFuck. Le paquet ne fournit pas…
-
RHEL : correctifs ABRT pour écrasement de fichiers arbitraires via liens symboliques (CVE-2026-54230)
P3 · Élevée · CVE-2026-54230 — De nouveaux errata RHEL ont été publiés le 21 septembre pour des canaux RHEL 7 ELS et RHEL 8 étendus.…
-
WordPress : désérialisation d’objets via AJAX dans Unlimited Elements For Elementor
P3 · Élevée · CVE-2026-85017 — Unlimited Elements For Elementor désérialise des données stockées contrôlées par l’attaquant dans une action AJAX insuffisamment protégée par un contrôle…
-
WordPress : désérialisation dangereuse et élévation de privilèges dans Forminator Forms
P3 · Élevée · CVE-2026-87067, CVE-2026-87068 — Forminator Forms expose une désérialisation insuffisamment restreinte via XML-RPC et permet aussi de contourner la validation de rôle dans…