Le journal DFS
Résultats pour « WordPress »
-
WordPress : écriture de fichiers, atteintes à l’intégrité et fuite de métadonnées dans Photo Gallery, Sliders, Proofing and
P3 · Élevée · CVE-2026-81650, CVE-2026-81651 — Plusieurs défauts de contrôle d’accès et de validation affectent ce plugin de galerie : écriture de fichiers via archive,…
-
WordPress : usurpation de compte via SAML Single Sign On
P3 · Élevée · CVE-2026-82842 — Le plugin WordPress SAML Single Sign On antérieur à 6.0.0 ignore le critère configuré pour associer une identité SSO entrante…
-
WordPress : désérialisation d’objets via AJAX dans Unlimited Elements For Elementor
P3 · Élevée · CVE-2026-85017 — Unlimited Elements For Elementor désérialise des données stockées contrôlées par l’attaquant dans une action AJAX insuffisamment protégée par un contrôle…
-
WordPress : désérialisation dangereuse et élévation de privilèges dans Forminator Forms
P3 · Élevée · CVE-2026-87067, CVE-2026-87068 — Forminator Forms expose une désérialisation insuffisamment restreinte via XML-RPC et permet aussi de contourner la validation de rôle dans…
-
WordPress : modification et suppression non authentifiées de données de réservation dans Tripzzy
P3 · Élevée · CVE-2026-87839, CVE-2026-87840 — Tripzzy expose des actions AJAX accessibles sans authentification permettant de supprimer des commentaires et de modifier des réservations arbitraires.
-
WordPress : élévation de privilèges lors d’imports CSV dans Import and export users and customers
P3 · Élevée · CVE-2026-92540, CVE-2026-92541 — Le plugin d’import/export d’utilisateurs et clients permet à des comptes disposant seulement de create_users d’attribuer ou modifier des rôles…
-
CVE-2026-87963 : injection SQL non authentifiée dans le plugin Yo pour WordPress
P3 · Élevée · CVE-2026-87963 — Le plugin Yo utilise un paramètre username non assaini et non paramétré dans une requête SQL avant l’échappement des requêtes…
-
CVE-2026-82187 : upload arbitraire non authentifié dans Web to Print Online Designer pour WordPress
P2 · Critique · CVE-2026-82187 — La CVE-2026-82187 affecte l’extension WordPress Web to Print Online Designer, utilisée avec WooCommerce. Un visiteur non authentifié peut obtenir le…
-
🛡️Sécurité WordPress : Pourquoi interdire l’exécution de fichiers PHP dans le dossier /uploads/ ?
⚠️ Une faille méconnue mais critique Le dossier wp-content/uploads/ de WordPress est destiné à stocker vos images, vidéos, PDF et autres médias. Mais par défaut, il…
-
📡 XML-RPC et WordPress
WordPress utilise XML-RPC pour permettre des communications à distance, notamment pour : 🔹 1. Vérifier si XML-RPC est activé sur WordPress Depuis WordPress 5.5, XML-RPC est…