Aller au contenu
Développeur Full Stack

Veille sécurité du 30 septembre 2026

Synthèse quotidienne · 30 septembre 2026 · Provisoire

Les sujets à surveiller, en un regard.

80 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 6 sujet(s) en rouge, 1 en orange.

80alertes datées
6sujets en rouge
1sujets en orange
70sujets en vert
ShopifyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Dans les sources consultées, aucune vulnérabilité, aucun correctif ni avis de sécurité Shopify daté de l’intervalle demandé n’a été identifié. Les avis Shopify repérés pendant la recherche étaient antérieurs au début de cet intervalle; il s’agit d’une synthèse provisoire jusqu’au 2026-09-30T14:08:29+02:00, et non d’une clôture de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WixVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Wix n’a pas fait ressortir d’avis de sécurité, de correctif, de vulnérabilité nouvellement publiée, d’exploitation ni de changement substantiel attribuable à Wix pendant l’intervalle vérifié. Les pages Wix consultées décrivent des pratiques de sécurité générales, sans annoncer d’événement correspondant à cette période; cette synthèse est provisoire et s’arrête à 2026-09-30T14:08:29+02:00.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SolocalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Solocal sur l’intervalle du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Aucune vulnérabilité, aucun correctif ni avis de sécurité correspondant à cette période n’a été vérifié parmi les sources consultées. Une information CNIL sur Solocal, publiée le 2026-09-24, est antérieure à l’intervalle et ne constitue pas un avis de vulnérabilité.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Craft CMSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité du dépôt officiel Craft CMS sur GitHub. Les avis visibles dans cette source étaient datés du 1er et du 22 septembre 2026, donc antérieurs à l’intervalle demandé; aucun avis correspondant à la période du 30 septembre 2026, de 00:00:00 à 14:08:29 (+02:00), n’a été vérifié dans les résultats consultés. Cela ne permet pas de conclure à l’absence de nouveautés sur l’ensemble du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GhostVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Ghost sur la période demandée, du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les sources consultées n’ont fait apparaître aucun avis, correctif, événement d’exploitation ou changement substantiel Ghost daté de cet intervalle; les avis Ghost repérés dans les résultats étaient antérieurs à la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

StrapiVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Strapi a consulté les avis de sécurité du projet, ses publications, ses releases et des résultats ciblant CVE/NVD et CERT-FR/CISA. Les avis et publications Strapi repérés sont antérieurs à l’intervalle demandé; aucun élément vérifié daté du 2026-09-30 entre 00:00 et 14:08:29 (+02:00) n’a été retenu.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DirectusVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour Directus sur la période du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les résultats consultés n’ont pas permis d’identifier de vulnérabilité, correctif, avis de sécurité, exploitation ou changement substantiel daté dans cet intervalle; les avis Directus repérés étaient antérieurs à la période. Synthèse provisoire limitée à la borne indiquée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

OpenCartVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à OpenCart n’a fait ressortir, dans les sources consultées, aucun nouvel avis de sécurité, correctif ou événement d’exploitation daté entre 2026-09-30T00:00:00+02:00 et 2026-09-30T14:08:29+02:00. Cette synthèse est provisoire et s’arrête à la borne indiquée; elle ne préjuge pas du reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

cPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis de sécurité cPanel et aux notes de version accessibles n’a identifié aucun nouvel avis, correctif de sécurité, cas d’exploitation ni changement substantiel daté du 2026-09-30 entre 00:00:00+02:00 et 14:08:29+02:00. Les avis cPanel de sécurité visibles dans les résultats consultés étaient antérieurs à cette période; cette synthèse est provisoire et ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

RubyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Ruby n’a identifié, dans les sources consultées, aucun avis de sécurité, correctif, événement d’exploitation ou changement substantiel daté du 2026-09-30T00:00:00+02:00 au 2026-09-30T14:08:29+02:00. Le site officiel Ruby répertorie un avis de sécurité daté du 2026-08-27, et l’archive RubySec consultée affiche des avis jusqu’au 2026-09-25 ; ces éléments sont antérieurs à la période demandée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

BunVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Pour Bun, les recherches effectuées sur la période demandée n’ont pas permis de vérifier de nouvel avis de sécurité, correctif de sécurité, exploitation ou changement substantiel daté entre 2026-09-30T00:00:00+02:00 inclus et 2026-09-30T14:08:29+02:00 exclu. Cette synthèse est provisoire et ne couvre pas le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DenoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour Deno sur l’intervalle demandé, du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les sources consultées n’ont fait apparaître aucun avis, correctif ou événement de sécurité vérifiable correspondant à cette période; cette synthèse est provisoire et ne couvre pas le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée portant sur le langage Go et son écosystème n’a fait apparaître, dans les sources consultées, aucun avis ou événement de sécurité daté de l’intervalle demandé. Cette synthèse est provisoire et s’arrête au 2026-09-30T14:08:29+02:00 ; elle ne préjuge pas des publications ultérieures ni de l’exhaustivité de l’ensemble du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

KotlinVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web effectuée pour Kotlin sur la période demandée, du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les sources consultées n’ont fourni aucun avis de sécurité ni événement répondant aux critères dans cet intervalle ; cette synthèse est provisoire et ne couvre pas les heures ultérieures de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ElectronVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour Electron sur la période du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les avis de sécurité Electron et les pages de versions consultés ne montrent aucun nouvel avis, correctif de sécurité, événement d’exploitation ni changement substantiel daté dans cet intervalle.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

jQueryVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour jQuery sur l’intervalle demandé. Les sources consultées ont fait apparaître des avis et informations jQuery antérieurs à cet intervalle, mais aucun avis, correctif, cas d’exploitation ou changement substantiel daté dans la période n’a été vérifié.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

LaravelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour Laravel sur l’intervalle demandé, jusqu’au 2026-09-30T14:08:29+02:00. Aucun avis ou changement de sécurité vérifié comme nouveau et daté dans cet intervalle n’a été retenu; l’unique candidat concerne Laravel CRM et sa date de publication est antérieure à la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SvelteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Svelte sur l’intervalle demandé. Aucune vulnérabilité, publication de correctif ou mise à jour substantielle datée du 2026-09-30 entre 00:00:00 et 14:08:29 (+02:00) n’a été vérifiée dans les sources consultées; les avis Svelte visibles dans les résultats consultés portent des dates antérieures.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SymfonyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée à Symfony effectuée pour l’intervalle demandé. Parmi les résultats consultés, les publications Symfony visibles datent du 29 septembre ou d’avant; aucun avis de sécurité, correctif, événement d’exploitation ou changement substantiel daté du 30 septembre 2026 avant 14:08:29 +02:00 n’a été identifié. Cette synthèse est provisoire et ne couvre pas le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

FlaskVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a relevé aucun avis, correctif, exploitation ni changement substantiel concernant le projet Flask daté dans l’intervalle du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les avis Flask consultés portent sur des dates antérieures à cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DjangoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour Django sur l’intervalle demandé. Les sources officielles consultées recensent des avis Django antérieurs au 30 septembre 2026; aucun avis, correctif ou événement de sécurité Django daté dans l’intervalle n’a été identifié. Le candidat fourni concerne Horilla, et non le projet Django.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

FastAPIVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour FastAPI sur l’intervalle du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les sources consultées n’ont fait apparaître aucun avis de sécurité, correctif, exploitation ou changement substantiel répondant aux critères dans cette fenêtre; cela ne préjuge pas des événements après la borne de fin.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ExpressVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Synthèse provisoire pour le 2026-09-30, limitée à l’intervalle 2026-09-30T00:00:00+02:00 inclus à 2026-09-30T14:08:29+02:00 exclu. La recherche dédiée n’a pas identifié de nouvel avis ou changement de sécurité vérifié concernant le framework Express dans cet intervalle; les deux candidats ont été exclus car ils concernent des paquets npm distincts, et non Express.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

NestJSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour NestJS sur la période demandée. Le candidat GHSA-m8vh-jmq9-5rjg existe, mais la page officielle de sécurité du projet indique une publication le 15 septembre 2026, antérieure à l’intervalle; aucun élément consulté ne confirme une mise à jour substantielle datée de la période retenue.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MySQLVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à MySQL sur l’intervalle demandé n’a fait apparaître aucun avis, correctif, événement d’exploitation ou changement substantiel vérifiable comme publié entre 2026-09-30T00:00:00+02:00 et 2026-09-30T14:08:29+02:00. Les avis MySQL Community trouvés concernent des périodes antérieures et ne sont pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

PostgreSQLVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour PostgreSQL. Les sources consultées n’ont pas fourni d’avis de sécurité, de correctif, d’exploitation ni de changement substantiel vérifiable dans l’intervalle du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les avis PostgreSQL repérés dans les résultats étaient antérieurs à cette période; cette synthèse provisoire ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MongoDBVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas identifié de vulnérabilité, correctif ou avis de sécurité MongoDB daté dans l’intervalle demandé. L’avis candidat concerne un paquet npm malveillant qui utilise des chaînes de connexion MongoDB, et non une faille ou un avis de sécurité du produit MongoDB; il est donc hors sujet.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

RedisVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel concernant Redis dans l’intervalle vérifié. Les deux candidats portent sur AiSOC : la mention de Redis comme canal de diffusion dans leur description ne les rend pas vulnérabilités de Redis.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CaddyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour Caddy sur l’intervalle du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les avis et informations de sécurité retrouvés lors de la recherche étaient antérieurs à cet intervalle; aucun événement admissible daté dans la période n’a été identifié. Synthèse provisoire limitée à la borne indiquée, sans extrapolation au reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SvelteKitVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour SvelteKit sur l’intervalle demandé, du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les résultats consultés n’établissent aucune vulnérabilité, aucun avis de sécurité, correctif de sécurité, exploitation ni changement substantiel daté dans cet intervalle; les avis repérés sont antérieurs, et les publications de versions consultées ne signalent pas de correctif de sécurité dans la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

BabelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Babel n’a pas permis de vérifier de nouvelle vulnérabilité, d’avis/correctif de sécurité, d’exploitation ni de changement substantiel daté dans l’intervalle demandé. Les avis Babel repérés dans les résultats sont antérieurs à cette période et n’ont pas été retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ElasticsearchVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche ciblée sur Elasticsearch n’a fait apparaître aucun avis de sécurité ni autre événement de sécurité vérifiable publié pendant l’intervalle demandé. L’avis ESA-2026-141 repéré date du 1er septembre 2026 et est donc hors période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

RabbitMQVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour RabbitMQ sur l’intervalle demandé. Aucun nouvel avis ou changement de sécurité concernant RabbitMQ lui-même n’a été vérifié dans cette période. Le candidat porte sur NestJS, un logiciel tiers utilisant éventuellement le transport RabbitMQ, et non sur une vulnérabilité du produit RabbitMQ; il est donc hors du sujet demandé.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MemcachedVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Memcached n’a pas identifié de vulnérabilité, d’avis de sécurité, de correctif, d’exploitation ni de changement substantiel publié dans l’intervalle du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les résultats consultés comprennent des éléments antérieurs à cette période, notamment un avis Debian daté du 2026-09-23 et des notes de version Memcached de juillet 2026; ils ne sont pas retenus comme nouveautés de l’intervalle.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GraphQLVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour GraphQL sur l’intervalle demandé. Parmi les sources consultées, aucun avis, correctif, signalement d’exploitation ou changement substantiel daté dans cet intervalle n’a pu être vérifié ; cela ne constitue pas une affirmation d’absence de nouveauté sur l’ensemble du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WooCommerceVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour WooCommerce sur l’intervalle demandé, jusqu’au 2026-09-30T14:08:29+02:00. Aucun nouvel avis de sécurité ou changement substantiel daté dans cette fenêtre n’a été vérifié; le candidat fourni correspond à une vulnérabilité publiée antérieurement et sa seule mise à jour NVD signalée ne suffit pas à établir un événement de sécurité substantiel dans la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Simple:PressVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour Simple:Press sur l’intervalle demandé. Les sources consultées renvoient à des vulnérabilités et avis antérieurs à cette période; aucune nouveauté datée de l’intervalle n’a été vérifiée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DockerVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis de sécurité Docker, aux publications NVD et aux avis GitHub n’a vérifié aucune nouveauté de sécurité portant sur Docker dans l’intervalle demandé. Les candidats fournis concernent AiSOC, Renovate ou PyJWT; la seule mention de Docker ou de Docker Compose dans leur description ne les rend pas pertinents pour le sujet Docker.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

KubernetesVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour Kubernetes sur l’intervalle demandé, jusqu’au 2026-09-30T14:08:29+02:00 exclu. Aucune nouvelle vulnérabilité, aucun avis/correctif de sécurité, aucune exploitation ni évolution substantielle datés dans cet intervalle n’a été vérifié dans les sources consultées; cette synthèse provisoire ne couvre pas le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Linux (noyau)Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Linux (noyau), sur la période du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les sources consultées n’ont pas permis d’identifier un avis, correctif, événement d’exploitation ou changement substantiel répondant aux critères dans cet intervalle; cela ne préjuge pas d’événements non repérés ni du reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DebianÀ compléter

Vérification incomplète

Recherche dédiée effectuée pour Debian sur l’intervalle demandé. Aucun item n’est inclus : le candidat OpenSSL ne fournit pas les CVE individuelles nécessaires pour produire un item par CVE, et le changement NVD de CVE-2026-24061 n’est pas étayé comme un changement substantiel dans la période.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

Alpine LinuxÀ compléter

Vérification incomplète

La recherche web dédiée a consulté des pages du projet Alpine Linux et son actualité. Les pages consultées montrent des mises à jour datées du 2026-09-29, mais aucun élément vérifié comme répondant aux critères pour la période du 2026-09-30T00:00:00+02:00 au 2026-09-30T14:08:29+02:00. La vérification reste partielle : les sources de sécurité Alpine, NVD, CERT-FR/CISA et GitHub n’ont pas pu être consultées dans cette recherche.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

Apache HTTP ServerVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour Apache HTTP Server/httpd sur l’intervalle demandé. Les résultats consultés n’ont pas fait apparaître de vulnérabilité, d’avis de sécurité, d’exploitation ni de changement substantiel daté de cet intervalle; la page de sécurité du projet consultée décrit des correctifs antérieurs, dont Apache HTTP Server 2.4.68 publié le 2026-06-08. Cette synthèse est limitée aux résultats obtenus et à la borne du 2026-09-30T14:08:29+02:00; elle ne préjuge pas du reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

NginxVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Nginx a été effectuée pour l’intervalle demandé. Aucun avis, correctif, événement d’exploitation ou changement substantiel vérifié n’a pu être daté dans cet intervalle à partir des sources consultées; les avis repérés portent sur des dates antérieures ou ne démontrent pas un événement survenu pendant la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

PHP1 alerte · Gravité à préciser · Vérifié

Recherche du sujet effectuée

Niveau relevé : Gravité à préciser

La recherche a porté sur les avis de sécurité du projet PHP et de PHP-FPM, ainsi que sur les candidats fournis, dans l’intervalle demandé. Les avis PHP consultés étaient datés du 24 septembre 2026, hors période ; les candidats NVD concernent des applications distinctes, même lorsque leur faille touche un fichier PHP ou permet l’envoi de fichiers PHP, et ne constituent pas des vulnérabilités du langage ou du projet PHP. Une vulnérabilité publiée pendant l’intervalle concerne directement l’exécution et la désérialisation PHP dans un plugin WordPress. Les autres candidats portent sur des produits ou composants distincts et ne constituent pas des vulnérabilités de PHP lui-même ; une mise à jour NVD d’une faille publiée avant l’intervalle n’est pas retenue faute de preuve d’un changement substantiel. Aucun candidat de ce lot ne concerne PHP lui-même : les fiches décrivent des vulnérabilités dans des applications distinctes écrites en PHP. Aucun item n’est donc retenu pour le sujet demandé. Aucun candidat du lot ne concerne une vulnérabilité du produit PHP lui-même. Les références portent sur des applications ou extensions tierces ; la mention de PHP comme condition d’exécution, type de fichier ou vecteur d’impact ne suffit pas à les inclure dans ce sujet.

  • CVE-2026-91051Non déterminée

    EWWW Image Optimizer : injection d’objets PHP par un auteur

    EWWW Image Optimizer ne bloque pas les utilisateurs authentifiés ayant le rôle auteur de stocker une valeur sérialisée dans un champ de métadonnées d’article, valeur ensuite désérialisée lors de l’affichage. Cela expose à une injection d’objets PHP, susceptible de conduire à l’exécution de code si une chaîne gadget appropriée est présente; mettre à jour vers la version 8.8.0 ou ultérieure.

    Action recommandée : Mettre à jour EWWW Image Optimizer vers la version 8.8.0 ou ultérieure.

WordPress44 alertes · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

Synthèse provisoire pour le 2026-09-30, limitée à la borne 14:08:29+02:00. Les dix candidats fournis sont des publications NVD datées dans cet intervalle; ils concernent des vulnérabilités de plugins ou d’un thème WordPress. La recherche web a également consulté les pages de sécurité et d’actualités WordPress.org; aucun avis WordPress Core daté de cet intervalle n’y apparaissait dans les résultats consultés. Cette vérification ne couvre pas les heures restantes de la journée. Dix vulnérabilités WordPress ont été retenues à partir de fiches NVD publiées le 2026-09-30 entre 06:17:06 et 06:17:09 UTC. Les informations portent sur des extensions et un thème; elles constituent une synthèse provisoire limitée à la borne de fin du bulletin. Dix nouvelles fiches NVD relatives à des extensions WordPress ont été publiées dans la période examinée. Elles décrivent notamment des failles de contrôle d’accès, des expositions de données, des XSS, une SSRF et une inclusion de fichier local ; les versions corrigées sont indiquées lorsqu’elles figurent dans les éléments fournis. Les candidats fournis correspondent à dix publications NVD datées du 2026-09-30 avant la borne de fin. Ils décrivent des XSS stockées dans des extensions WordPress et des injections SQL dans WP Directory Kit et Motors ; les sources fournies ne précisent pas de correctifs ni d’exploitation active confirmée. Quatre nouvelles publications NVD concernant des extensions WordPress sont datées de l’intervalle fourni : une traversée de répertoires et trois XSS stockées. Les candidats signalés comme mises à jour NVD ne précisent pas la nature des modifications ; leur caractère substantiel ne peut donc pas être confirmé à partir des éléments fournis. Aucun élément du lot ne permet d’établir qu’une vulnérabilité, un correcti…

  • CVE-2026-96649Élevée

    Frontend Post Submission Manager Lite : XSS DOM stockée

    Le plugin Frontend Post Submission Manager Lite est vulnérable à une XSS DOM stockée via le paramètre `post_content`, si la soumission d’articles invités est activée avec le shortcode `[fpsm]`. Les versions jusqu’à 1.3.4 sont concernées ; mettre à jour vers une version corrigée, si disponible, ou désactiver cette fonctionnalité en attendant.

    Action recommandée : Désactiver la soumission publique concernée et appliquer une version corrigée dès sa disponibilité.

  • CVE-2026-89294Élevée

    Simply Schedule Appointments : inclusion de fichier local via `ssa_locale`

    Simply Schedule Appointments est vulnérable à une inclusion de fichier local via le paramètre `ssa_locale` dans les versions jusqu’à 1.6.12.27 incluse. La fiche indique que le traitement du paramètre ne vérifie ni nonce ni capacité et qu’une exploitation pourrait permettre de lire des données sensibles ou d’exécuter du code PHP selon les fichiers accessibles.

    Action recommandée : Mettre à jour le plugin dès qu’une version corrigée est disponible ; la source fournie ne précise pas de version corrigée.

  • CVE-2026-6806Élevée

    Injection SQL non authentifiée dans Motors

    Le plugin Motors – Car Dealership & Classified Listings est vulnérable à une injection SQL aveugle temporelle via les paramètres `stm_lat/stm_lng` dans toutes les versions jusqu’à 1.4.109 incluse. L’exploitation ne requiert pas d’authentification et peut permettre l’extraction de données de la base ; la source ne précise pas de version corrective.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; limiter l’exposition du plugin jusqu’à l’application d’un correctif.

  • CVE-2026-75098Élevée

    Product Designer App : lecture de fichiers facilitée par des jetons exposés en JavaScript

    Le plugin WordPress Product Designer App est signalé vulnérable à une traversée de répertoires via le paramètre « svg » dans toutes les versions jusqu’à 1.1.3 incluse, permettant à un attaquant non authentifié de lire des fichiers arbitraires. La fiche indique que le contrôle d’accès repose sur un nonce et un jeton exposés comme variables JavaScript globales sur les pages contenant le shortcode concerné ; aucun correctif n’est établi par les éléments consultés.

    Action recommandée : Éviter l’exposition des pages utilisant le shortcode concerné et désactiver le plugin jusqu’à confirmation d’un correctif par son éditeur.

  • CVE-2026-97347Élevée

    CVE-2026-97347 : XSS stockée via User-Agent dans Post Views Stats Counter

    Post Views Stats Counter est vulnérable à une XSS stockée transmise dans l’en-tête User-Agent, sans authentification requise. Toutes les versions jusqu’à 1.1.7 incluses sont concernées ; aucune version corrigée n’est précisée dans la source.

    Action recommandée : Mettre à jour le plugin dès qu’une version corrigée est disponible ; en attendant, désactiver le plugin.

  • CVE-2026-11895Moyenne

    XSS stockée dans HT Mega Addons for Elementor

    HT Mega Addons for Elementor est vulnérable à une XSS stockée via le réglage `display_options` des Data Table dans toutes les versions jusqu’à 3.1.1 incluse. Un attaquant authentifié disposant au minimum du rôle Contributor peut injecter un script exécuté lors de l’affichage d’une page affectée ; mettre à jour vers une version corrigée, non précisée dans la source.

    Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; en attendant, limiter les comptes disposant du rôle Contributor ou supérieur.

  • CVE-2026-14876Moyenne

    XSS stockée dans Smart Slider 3

    Smart Slider 3 est vulnérable à une XSS stockée via le paramètre `data-href` dans toutes les versions jusqu’à 3.5.1.38 incluse. Un utilisateur authentifié ayant au moins le rôle Contributor peut injecter un script qui s’exécute à l’affichage d’une page affectée ; la source ne précise pas de version corrective.

    Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; limiter les comptes ayant le rôle Contributor ou supérieur.

  • CVE-2026-16596Moyenne

    Injection SQL dans WP Directory Kit

    WP Directory Kit présente une injection SQL générique via le paramètre `data_fields_list` dans toutes les versions jusqu’à 1.5.4 incluse. Un attaquant authentifié disposant d’un accès de niveau personnalisé ou supérieur peut exploiter le défaut pour extraire des données de la base ; la version corrective n’est pas indiquée dans la source.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et limiter les comptes disposant des privilèges requis.

  • CVE-2026-6170Moyenne

    XSS stockée dans Bold Page Builder via le shortcode d’image

    Bold Page Builder est vulnérable à une XSS stockée via le paramètre `images` du shortcode `bt_bb_css_image_grid` dans toutes les versions jusqu’à 5.7.2 incluse. Un utilisateur authentifié ayant au moins le rôle Contributor peut injecter un script exécuté à la consultation d’une page affectée ; aucun correctif n’est précisé dans la source.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; restreindre les comptes ayant le rôle Contributor ou supérieur.

  • CVE-2026-6171Moyenne

    XSS stockée dans Bold Page Builder via le shortcode d’icône

    Bold Page Builder est vulnérable à une XSS stockée via le paramètre `target` du shortcode `bt_bb_icon` dans toutes les versions jusqu’à 5.7.2 incluse. Un utilisateur authentifié ayant au moins le rôle Contributor peut injecter un script exécuté lorsqu’une page affectée est consultée ; la source ne fournit pas de version corrigée.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; restreindre les comptes ayant le rôle Contributor ou supérieur.

  • CVE-2026-6172Moyenne

    XSS stockée dans Bold Page Builder via le shortcode d’image

    Bold Page Builder est vulnérable à une XSS stockée via le paramètre `caption` du shortcode `bt_bb_image` dans toutes les versions jusqu’à 5.7.2 incluse. Un utilisateur authentifié ayant au moins le rôle Contributor peut injecter un script qui s’exécute à l’affichage de la page ; la source n’indique pas de correctif.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; restreindre les comptes ayant le rôle Contributor ou supérieur.

  • CVE-2026-6173Moyenne

    XSS stockée dans Bold Page Builder via le shortcode de section

    Bold Page Builder est vulnérable à une XSS stockée via le paramètre `background_image` du shortcode `bt_bb_section` dans toutes les versions jusqu’à 5.7.2 incluse. Un utilisateur authentifié ayant au moins le rôle Contributor peut injecter un script exécuté à la consultation d’une page affectée ; aucun correctif n’est précisé dans la source.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; restreindre les comptes ayant le rôle Contributor ou supérieur.

  • CVE-2026-88037Moyenne

    XSS stockée dans Bold Page Builder via le shortcode de service

    Bold Page Builder est vulnérable à une XSS stockée via l’attribut `title` du shortcode `bt_bb_service` dans toutes les versions jusqu’à 5.7.2 incluse. Un utilisateur authentifié ayant au moins le rôle Contributor peut injecter un script exécuté lorsqu’une page affectée est consultée ; la source ne précise pas de version corrigée.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; restreindre les comptes ayant le rôle Contributor ou supérieur.

  • CVE-2025-14564Moyenne

    XSS stockée via les téléversements SVG dans Viable URL Media Uploader

    Viable URL Media Uploader est vulnérable à une XSS stockée liée au téléversement de fichiers SVG dans toutes les versions jusqu’à 1.0.0 incluse. Un utilisateur authentifié ayant au moins le rôle Author peut injecter un script exécuté lorsqu’un utilisateur consulte le fichier SVG ; la source ne précise pas de correctif.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; restreindre le téléversement aux rôles de confiance.

  • CVE-2026-92712Moyenne

    CVE-2026-92712 : XSS stockée dans ReactPress

    ReactPress – Create React App for WordPress présente une faille de XSS stockée via le paramètre « permalink », exploitable par des utilisateurs authentifiés disposant au moins du rôle Subscriber. Les versions jusqu’à 3.4.0 incluses sont concernées ; la source ne précise pas de version corrigée.

    Action recommandée : Mettre à jour le plugin dès qu’une version corrigée est disponible ; limiter entre-temps les comptes disposant d’un accès au plugin.

  • CVE-2026-93908Moyenne

    CVE-2026-93908 : XSS stockée dans Real Estate Manager

    Real Estate Manager – Property Listing and Agent Management est vulnérable à une XSS stockée via le paramètre « before_price_text », exploitable par des utilisateurs authentifiés disposant au moins du rôle Subscriber. Toutes les versions jusqu’à 7.3 incluses sont concernées ; la source ne donne pas de version corrigée.

    Action recommandée : Mettre à jour le plugin dès qu’une version corrigée est disponible ; en attendant, désactiver le plugin ou restreindre les comptes ayant accès aux fonctions concernées.

  • CVE-2026-91051Non déterminée

    EWWW Image Optimizer : injection d’objets PHP par un auteur

    EWWW Image Optimizer ne bloque pas les utilisateurs authentifiés ayant le rôle auteur de stocker une valeur sérialisée dans un champ de métadonnées d’article, valeur ensuite désérialisée lors de l’affichage. Cela expose à une injection d’objets PHP, susceptible de conduire à l’exécution de code si une chaîne gadget appropriée est présente; mettre à jour vers la version 8.8.0 ou ultérieure.

    Action recommandée : Mettre à jour EWWW Image Optimizer vers la version 8.8.0 ou ultérieure.

  • CVE-2026-100143Non déterminée

    FluentCart : usurpation de compte client invité

    FluentCart ne vérifiait pas que l’utilisateur effectuant une commande invitée contrôlait l’adresse électronique fournie. Avant la version 1.6.5, un attaquant non authentifié connaissant l’adresse d’un client invité pouvait obtenir un compte connecté associé à cette adresse et à son dossier client enregistré.

    Action recommandée : Mettre à jour FluentCart vers la version 1.6.5 ou ultérieure.

  • CVE-2026-75823Non déterminée

    User Frontend : élévation de privilèges à l’inscription

    User Frontend ne protégeait pas le rôle défini dans son formulaire d’inscription contre la modification par l’utilisateur. Avant la version 4.3.12, une inscription pouvait ainsi obtenir un rôle supérieur, sous certaines conditions liées à PHP et à la configuration du site ; le rôle administrateur ne pouvait pas être obtenu par cette voie.

    Action recommandée : Mettre à jour User Frontend vers la version 4.3.12 ou ultérieure.

  • CVE-2026-75824Non déterminée

    User Frontend : création de comptes malgré les inscriptions désactivées

    User Frontend ne vérifiait pas si les inscriptions étaient autorisées par le site avant de créer un compte. Dans les versions antérieures à 4.3.12, un utilisateur non authentifié pouvait donc créer un compte même lorsque l’inscription WordPress était désactivée ; le compte recevait le rôle par défaut du site.

    Action recommandée : Mettre à jour User Frontend vers la version 4.3.12 ou ultérieure.

  • CVE-2026-75873Non déterminée

    Thème Zella : téléversement de fichiers arbitraires

    Le thème Zella exposait une action de téléversement de polices sans vérification de capacité ni de nonce, accessible sans authentification. Les versions antérieures à 2.6.3 permettaient le téléversement de fichiers arbitraires, y compris PHP, avec un risque d’exécution de code à distance.

    Action recommandée : Mettre à jour le thème Zella vers la version 2.6.3 ou ultérieure.

  • CVE-2026-80333Non déterminée

    Solace Extra : accès non autorisé aux contenus non publiés

    Solace Extra ne vérifiait ni l’autorisation de l’utilisateur ni l’état de publication sur certaines routes d’aperçu frontales. Avant la version 1.7.2, un visiteur non authentifié pouvait consulter le contenu rendu de publications et pages non publiées, quel que soit leur type.

    Action recommandée : Mettre à jour Solace Extra vers la version 1.7.2 ou ultérieure.

  • CVE-2026-82127Non déterminée

    Schema & Structured Data for WP & AMP : XSS stockée sur multisite

    Schema & Structured Data for WP & AMP ne contrôlait pas les capacités lors de l’enregistrement de plusieurs champs et ne les échappait pas à leur réaffichage. Sur une installation multisite, un utilisateur ayant le rôle Éditeur ou supérieur, mais sans `unfiltered_html`, pouvait injecter du script exécuté lorsqu’un utilisateur plus privilégié consultait l’écran concerné.

    Action recommandée : Mettre à jour l’extension vers la version 1.67 ou ultérieure.

  • CVE-2026-83560Non déterminée

    New User Approve : exposition de données personnelles via l’API REST

    New User Approve vérifiait incorrectement l’authentification sur certaines routes REST API d’intégration lorsque l’intégration n’était pas configurée. Dans les versions antérieures à 3.2.10, un attaquant non authentifié pouvait obtenir l’identifiant, le nom d’utilisateur, l’adresse électronique et la date d’inscription des utilisateurs enregistrés.

    Action recommandée : Mettre à jour New User Approve vers la version 3.2.10 ou ultérieure.

  • CVE-2026-85001Non déterminée

    EmbedPress : XSS via un réglage de widget Elementor

    EmbedPress n’assainissait ni n’échappait un réglage de widget Elementor avant son insertion dans un attribut HTML. Avant la version 4.6.7, un utilisateur ayant le rôle Contributeur ou supérieur pouvait injecter un script exécuté lors de l’affichage du contenu concerné.

    Action recommandée : Mettre à jour EmbedPress vers la version 4.6.7 ou ultérieure.

  • CVE-2026-85415Non déterminée

    Audio Player Block : exécution de JavaScript par un lien malveillant

    La version Audio Player Block pour WordPress antérieure à 1.6.3 ne vérifie pas le schéma des URL fournies avant de les utiliser comme liens, ce qui permet à un contributeur ou à un utilisateur de rôle supérieur d’y stocker un lien JavaScript malveillant. Si un autre utilisateur, par exemple un administrateur, l’active, le code peut s’exécuter dans sa session ; mettre à jour vers la version 1.6.3 ou une version ultérieure.

    Action recommandée : Mettre à jour Audio Player Block vers la version 1.6.3 ou ultérieure et éviter d’activer les liens concernés avant la mise à jour.

  • CVE-2026-85573Non déterminée

    All in One Files Upload : dépôt non authentifié de fichiers SVG actifs

    Le module All in One Files Upload ajoute les SVG aux formats autorisés sans assainir les fichiers ni authentifier les demandes publiques d’envoi, ce qui permet à un attaquant non authentifié de déposer du contenu actif exécuté sur l’origine du site. Mettre à jour vers la version 2.0.17 ou ultérieure.

    Action recommandée : Mettre à jour All in One Files Upload vers la version 2.0.17 ou ultérieure.

  • CVE-2026-85576Non déterminée

    All in One Files Upload : modification des réglages par tout utilisateur connecté

    Dans All in One Files Upload, l’enregistrement des réglages ne vérifie ni les capacités de l’utilisateur ni l’authenticité de la requête, permettant à tout utilisateur authentifié, y compris un abonné, de les modifier. Mettre à jour vers la version 2.0.17 ou ultérieure.

    Action recommandée : Mettre à jour All in One Files Upload vers la version 2.0.17 ou ultérieure.

  • CVE-2026-86789Non déterminée

    Connections Business Directory : exposition de fiches privées via l’API REST

    Connections Business Directory ne respecte pas les restrictions de visibilité et de modération sur certains points de terminaison REST, exposant sans authentification des fiches privées, non répertoriées ou en attente, avec des informations telles que noms, biographies, notes internes et adresses. Le module a été retiré du répertoire WordPress.org et aucun correctif n’est indiqué : le supprimer ou restreindre l’accès non authentifié à ses routes REST.

    Action recommandée : Supprimer le module, puisqu’aucune version corrigée n’est indiquée, ou restreindre l’accès non authentifié aux routes REST concernées.

  • CVE-2026-87777Non déterminée

    Hostinger Reach : injection de script dans l’aperçu de l’éditeur

    Hostinger Reach n’assainit ni n’échappe un réglage de widget affiché dans l’aperçu de l’éditeur, permettant à des utilisateurs disposant au moins du rôle contributeur d’injecter des scripts exécutés dans la session d’un utilisateur privilégié consultant le contenu. Mettre à jour vers la version 1.8.3 ou ultérieure.

    Action recommandée : Mettre à jour Hostinger Reach vers la version 1.8.3 ou ultérieure.

  • CVE-2026-88791Non déterminée

    Safe Redirect Manager : redirection externe non authentifiée

    Safe Redirect Manager valide incorrectement la destination des redirections lorsqu’une règle générique vers une URL absolue est configurée, ce qui permet à un attaquant non authentifié de rediriger les visiteurs vers un site externe arbitraire. Mettre à jour vers la version 2.3.0 ou ultérieure.

    Action recommandée : Mettre à jour Safe Redirect Manager vers la version 2.3.0 ou ultérieure.

  • CVE-2026-88797Non déterminée

    Vayu X : action AJAX sensible accessible à un utilisateur connecté

    Le thème Vayu X ne vérifie pas les capacités nécessaires sur une action AJAX et expose à tous les utilisateurs connectés le nonce qui la protège. Un utilisateur authentifié de faible privilège peut ainsi déclencher l’installation et l’activation d’extensions hébergées sur le dépôt WordPress.org; mettre à jour vers la version 1.0.6 ou ultérieure.

    Action recommandée : Mettre à jour le thème Vayu X vers la version 1.0.6 ou ultérieure.

  • CVE-2026-89190Non déterminée

    Robin Image Optimizer : divulgation de réglages à un compte abonné

    Robin Image Optimizer ne vérifie pas les capacités de l’utilisateur avant d’exécuter un gestionnaire de requêtes de son framework d’administration, permettant à un compte abonné d’afficher des pages réservées à l’administration et de divulguer les réglages enregistrés. Mettre à jour vers la version 2.0.8 ou ultérieure.

    Action recommandée : Mettre à jour Robin Image Optimizer vers la version 2.0.8 ou ultérieure.

  • CVE-2026-89193Non déterminée

    Robin Image Optimizer : XSS stockée via des attributs HTML

    Dans Robin Image Optimizer, certaines valeurs réémises dans des attributs HTML ne sont pas échappées lorsque le mode de diffusion d’images non standard est activé. Un utilisateur non authentifié peut soumettre du contenu stocké qui entraîne une exécution de script intersites chez les visiteurs des pages concernées, y compris les administrateurs; mettre à jour vers la version 2.0.8 ou ultérieure.

    Action recommandée : Mettre à jour Robin Image Optimizer vers la version 2.0.8 ou ultérieure.

  • CVE-2026-90953Non déterminée

    Image Optimizer : données administratives accessibles via des routes REST

    Image Optimizer n’applique pas le contrôle de capacité prévu sur plusieurs routes REST de lecture, permettant à tout utilisateur authentifié de lire des métadonnées de pièces jointes et des statistiques réservées aux administrateurs. Mettre à jour vers la version 1.7.7 ou ultérieure.

    Action recommandée : Mettre à jour Image Optimizer vers la version 1.7.7 ou ultérieure.

  • CVE-2026-91072Non déterminée

    EWWW Image Optimizer : migration de fichiers WebP hors du répertoire du site

    Avant la version 8.8.0, EWWW Image Optimizer ne limitait pas la migration de fichiers dérivés WebP au répertoire de téléversements du site courant. Un administrateur pouvait ainsi renommer ou supprimer des fichiers concernés hors de ce périmètre, y compris ceux d’un autre site d’un réseau multisite.

    Action recommandée : Mettre à jour EWWW Image Optimizer vers la version 8.8.0 ou ultérieure.

  • CVE-2026-91832Non déterminée

    WP Mobile Menu : XSS stockée via l’import de réglages

    Avant la version 2.9, WP Mobile Menu ne vérifiait pas correctement le nonce lors de l’import de ses réglages, ce qui pouvait permettre un import via une requête intersite dans la session d’un administrateur. Les valeurs importées étant ensuite affichées sans échappement, cette faille pouvait entraîner une XSS stockée affectant les visiteurs.

    Action recommandée : Mettre à jour WP Mobile Menu vers la version 2.9 ou ultérieure.

  • CVE-2026-92424Non déterminée

    Content Egg : XSS stockée via l’import groupé de contenu

    Avant la version 11.9.0, Content Egg ne vérifiait pas que l’utilisateur d’un import groupé était autorisé à utiliser le préréglage sélectionné et pouvait agir sous l’identité de son auteur. Un utilisateur ayant au moins le rôle de contributeur pouvait ainsi enregistrer des scripts non filtrés, exécutés ensuite dans le navigateur des personnes consultant le contenu.

    Action recommandée : Mettre à jour Content Egg vers la version 11.9.0 ou ultérieure.

  • CVE-2026-92994Non déterminée

    Verge3D Publishing and E-Commerce : fichier téléversé pouvant exécuter du JavaScript

    Le module WordPress Verge3D Publishing and E-Commerce, avant la version 4.13.1, ne valide pas le contenu des fichiers téléversés par sa fonction de stockage et peut les servir avec un type de contenu contrôlé par l’attaquant. Un attaquant non authentifié peut ainsi héberger un fichier contenant du JavaScript malveillant, susceptible de s’exécuter dans le navigateur d’une personne qui l’ouvre ; mettre à jour vers la version 4.13.1 ou ultérieure.

    Action recommandée : Mettre à jour le module vers la version 4.13.1 ou ultérieure et éviter d’ouvrir les fichiers suspects hébergés par sa fonction de stockage.

  • CVE-2026-93580Non déterminée

    InPost PL : falsification du statut d’expédition via webhook

    Avant la version 1.9.8, InPost PL ne vérifiait pas l’authenticité des webhooks de suivi de colis et s’appuyait sur un identifiant non secret ainsi que sur une vérification IP non appliquée. Un attaquant non authentifié connaissant le numéro de suivi d’une commande pouvait falsifier son statut d’expédition et la marquer prématurément comme terminée.

    Action recommandée : Mettre à jour InPost PL vers la version 1.9.8 ou ultérieure.

  • CVE-2026-94274Non déterminée

    YayReviews : exposition de données personnelles dans les avis

    Avant la version 1.4.1, YayReviews exposait sans restriction une route API renvoyant des avis individuels, y compris ceux en attente de modération. Un attaquant non authentifié pouvait récupérer les adresses e-mail des évaluateurs et d’autres contenus d’avis non publics.

    Action recommandée : Mettre à jour YayReviews vers la version 1.4.1 ou ultérieure.

  • CVE-2026-94297Non déterminée

    Media Library Organizer : création non autorisée de termes de taxonomie

    Avant la version 2.1.4, Media Library Organizer ne vérifiait pas que l’utilisateur disposait de la capacité nécessaire pour gérer la taxonomie ciblée avant d’y créer un terme. Des utilisateurs ayant au moins le rôle de contributeur pouvaient ainsi créer des termes publiquement visibles dans toute taxonomie enregistrée sur le site.

    Action recommandée : Mettre à jour Media Library Organizer vers la version 2.1.4 ou ultérieure.

  • CVE-2026-96886Non déterminée

    Course Booking System : exposition des données des clients

    Avant la version 7.0.9, Course Booking System ne restreignait pas l’accès à l’export des réservations. Un utilisateur non authentifié pouvait télécharger les noms, adresses e-mail et adresses de facturation des clients ayant réservé un cours.

    Action recommandée : Mettre à jour Course Booking System vers la version 7.0.9 ou ultérieure.

  • CVE-2026-97316Non déterminée

    Broken Link Notifier : contournement du filtre d’adresses internes

    Avant la version 2.0.0.1, Broken Link Notifier ne vérifiait pas à nouveau la destination après une redirection lors du contrôle des liens. Un attaquant non authentifié pouvait contourner le filtre d’adresses internes et amener le serveur à envoyer des requêtes vers des services internes.

    Action recommandée : Mettre à jour Broken Link Notifier vers la version 2.0.0.1 ou ultérieure.

PrestaShopVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour PrestaShop et ses modules, sur l’intervalle demandé. Aucun avis, correctif ou autre événement de sécurité dont la date de publication ou de survenue dans cet intervalle a pu être vérifiée n’est retenu.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CockpitVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Cockpit sur la période demandée. Dans les sources consultées, aucun avis, correctif, événement d’exploitation ou changement substantiel daté de l’intervalle n’a été identifié; les avis repérés étaient antérieurs à la borne de début. Cette synthèse est provisoire et ne couvre que la période jusqu’au 2026-09-30T14:08:29+02:00.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CloudPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis de sécurité CloudPanel, aux publications CVE/NVD et aux sources de projet consultées n’a trouvé aucun événement vérifiable répondant aux critères entre 2026-09-30T00:00:00+02:00 inclus et 2026-09-30T14:08:29+02:00 exclu. Cette synthèse est limitée à cette borne et ne préjuge pas du reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Uptime KumaVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a consulté les avis de sécurité et les publications du dépôt officiel Uptime Kuma, ainsi que des résultats CVE/NVD. Aucun avis, correctif ou autre événement de sécurité vérifiable n’a été identifié comme publié dans l’intervalle demandé, du 2026-09-30T00:00:00+02:00 au 2026-09-30T14:08:29+02:00 exclu. Un avis privé signalé dans le dépôt ne fournit pas de détails publics permettant d’établir une vulnérabilité ou un événement admissible pendant cet intervalle.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MariaDBVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour MariaDB sur l’intervalle du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les sources consultées n’ont pas permis de vérifier de nouveauté de sécurité MariaDB datée dans cet intervalle ; cette synthèse est provisoire et ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

phpMyAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour phpMyAdmin sur l’intervalle demandé, jusqu’au 2026-09-30T14:08:29+02:00. Les sources consultées n’ont pas permis de vérifier de nouvel avis, correctif, événement d’exploitation ou changement substantiel daté dans cet intervalle; synthèse provisoire, non clôture de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

pgAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour pgAdmin. Les sources consultées montrent notamment des vulnérabilités corrigées dans pgAdmin 4 v9.18, publiée le 2026-09-17, mais aucun événement de sécurité daté dans l’intervalle demandé n’a été vérifié; cela ne permet pas de conclure à l’absence de toute nouveauté.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

VirtualminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Virtualmin n’a pas fait ressortir de nouvel avis, correctif de sécurité, vulnérabilité ni changement substantiel daté dans l’intervalle demandé. Les résultats consultés incluaient des éléments antérieurs à cette période et ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour Webmin sur la période du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les sources consultées n’ont fourni aucun avis, correctif, événement d’exploitation ou changement substantiel vérifié comme daté dans cet intervalle. L’avis relatif à CVE-2026-49243 repéré pendant la recherche est daté du 2026-09-29 et ne répond donc pas au critère temporel.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Vue.jsVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour Vue.js sur l’intervalle du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les sources consultées n’ont pas permis de vérifier de nouvelle vulnérabilité, d’avis/correctif de sécurité, d’exploitation ou de changement substantiel daté dans cet intervalle. L’avis GHSA-g2v6-rqmx-r4w6 consulté est daté du 2026-08-31, hors période; il n’est donc pas retenu.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ViteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Vite n’a identifié aucun avis, correctif, événement d’exploitation ni changement substantiel daté du 2026-09-30 entre 00:00:00+02:00 et 14:08:29+02:00. Les avis Vite repérés dans les sources consultées étaient antérieurs à cette période ; cette synthèse est provisoire et ne couvre pas le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

NuxtVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Nuxt sur l’intervalle demandé, du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les résultats consultés n’ont pas permis de vérifier de nouvel avis, correctif, exploitation ou changement substantiel Nuxt daté dans cet intervalle; plusieurs avis et correctifs trouvés étaient datés antérieurement et ont été exclus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Next.jsVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Next.js n’a identifié aucun nouvel avis, correctif de sécurité, cas d’exploitation ni changement substantiel dont la date soit établie dans l’intervalle demandé. L’annonce d’une prochaine publication de sécurité le 30 septembre a été publiée le 23 septembre, donc hors période; les éléments affichés comme publiés le 22 septembre sont également antérieurs à la borne de début. Cette synthèse est provisoire et ne couvre que la période allant jusqu’au 30 septembre 2026 à 14:08:29 +02:00.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

React1 alerte · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Dans l’intervalle demandé, un avis concernant le paquet npm malveillant `react-nodejs`, qui usurpe l’identité de React, a été retenu. L’avis React officiel consulté ne présente pas de nouvel avis de sécurité daté de cette période ; les deux autres candidats ont été écartés car ils concernent un plugin WordPress distinct et un paquet sans lien avec React.

  • GHSA-wvw7-9m69-qw5xCritique

    Paquet npm react-nodejs malveillant exécutant du code à l’installation

    Le paquet npm react-nodejs est signalé pour code malveillant: son script preinstall télécharge puis exécute du JavaScript distant dans l’environnement Node.js lors de l’installation. Le candidat indique la version 19.3.0 et décrit une usurpation de l’identité du projet React; aucune version corrigée n’est précisée.

    Action recommandée : Ne pas installer ce paquet; si installé, traiter l’environnement comme potentiellement compromis et examiner les systèmes concernés.

AngularVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Dans les sources Angular consultées, aucun nouvel avis, correctif de sécurité, signalement d’exploitation ni changement substantiel n’a été vérifié comme daté du 2026-09-30 entre 00:00:00 et 14:08:29 (+02:00). Les avis Angular visibles dans les résultats consultés sont antérieurs à cette période; cette synthèse est provisoire et ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

AstroVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a porté sur Astro et ses avis de sécurité GitHub, les CVE/NVD, ainsi que les publications et correctifs du projet. Aucun avis, correctif ou autre événement de sécurité daté du 2026-09-30 entre 00:00:00+02:00 et 14:08:29+02:00 n’a été identifié dans les résultats consultés; plusieurs avis repérés étaient antérieurs à cet intervalle et sont donc exclus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

TypeScriptVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web consacrée à TypeScript n’a pas fait ressortir de vulnérabilité, correctif, avis de sécurité, exploitation ni changement substantiel vérifiable dans l’intervalle demandé. Le candidat fourni concerne ip-address et non TypeScript; sa mention de TypeScript décrit seulement le système de types, donc il est exclu du périmètre.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

JavaScript16 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Recherche web effectuée pour la borne du 2026-09-30T00:00:00+02:00 au 2026-09-30T14:08:29+02:00. Quatre avis NVD fournis indiquent une publication dans cet intervalle et concernent l’exécution de JavaScript ou des jetons exposés dans des variables JavaScript. Les éléments consultés ne permettent pas de confirmer une exploitation active ni d’établir d’autres correctifs que les seuils de version explicitement indiqués. Synthèse provisoire arrêtée à la borne demandée, sans extrapolation au reste de la journée. Dans la fenêtre vérifiée, trois avis GitHub portent sur des vulnérabilités affectant des composants JavaScript et trois avis signalent des paquets npm contenant du code malveillant. Les quatre entrées NVD sont des horodatages de mise à jour de fiches ; les éléments fournis ne démontrent pas qu’un changement substantiel ou un nouvel événement lié à JavaScript s’est produit à ces heures. Six nouveaux avis GitHub concernant des paquets npm ont été publiés dans l’intervalle examiné. Ils décrivent du code malveillant ou des scripts opaques; aucun CVE ni correctif n’est indiqué dans les éléments fournis. Synthèse provisoire arrêtée à 2026-09-30T14:08:29+02:00.

  • GHSA-wvw7-9m69-qw5xCritique

    Paquet npm react-nodejs malveillant exécutant du code à l’installation

    Le paquet npm react-nodejs est signalé pour code malveillant: son script preinstall télécharge puis exécute du JavaScript distant dans l’environnement Node.js lors de l’installation. Le candidat indique la version 19.3.0 et décrit une usurpation de l’identité du projet React; aucune version corrigée n’est précisée.

    Action recommandée : Ne pas installer ce paquet; si installé, traiter l’environnement comme potentiellement compromis et examiner les systèmes concernés.

  • GHSA-r4wp-96g3-9h5rCritique

    Paquet npm common-fs 1.0.0 contenant du code malveillant

    L’avis signale du code malveillant dans le paquet npm `common-fs` en version 1.0.0. L’appel à l’API annoncée par le paquet exécute un contenu JavaScript dissimulé dans le processus consommateur ; retirez le paquet et vérifiez les systèmes où il a été utilisé.

    Action recommandée : Ne pas installer ni utiliser common-fs 1.0.0 ; supprimer le paquet et examiner les systèmes où son API a été appelée.

  • GHSA-78wv-pm46-pjqfCritique

    Paquet npm pixsvg 0.2.0 exécutant du code contenu dans un SVG

    L’avis signale du code malveillant dans `pixsvg` 0.2.0, dont une fonction exportée peut exécuter du JavaScript reconstruit depuis le contenu SVG. Évitez cette version et examinez les applications qui ont transmis des SVG non fiables à cette fonction.

    Action recommandée : Ne pas utiliser pixsvg 0.2.0 ; supprimer ou remplacer le paquet et vérifier les traitements de SVG effectués avec `fetchDataFromSvg`.

  • GHSA-f96g-45hf-3fhjCritique

    Code malveillant dans json-bigint-rs (npm)

    GHSA-f96g-45hf-3fhj signale du code malveillant dans `json-bigint-rs` 0.1.1, qui masque un script JavaScript dans les noms d’imports WASM et l’exécute en environnement Node.js de production. Le script interroge des serveurs distants et exécute leurs réponses; désinstallez cette version et examinez les systèmes où elle a été chargée.

    Action recommandée : Éviter ou retirer json-bigint-rs 0.1.1; si le module a été chargé, examiner l’hôte et les secrets accessibles au processus.

  • GHSA-pgx2-9j7q-49rpCritique

    Code malveillant dans godsplan (npm)

    GHSA-pgx2-9j7q-49rp signale que `godsplan` 3.0.2 injecte du JavaScript dans les pages ouvertes dans Chrome et transmet à un service externe le texte de la page et le contenu saisi dans l’éditeur. L’avis indique également que le paquet désactive la vérification des certificats TLS; évitez cette version et retirez-la des environnements concernés.

    Action recommandée : Ne pas exécuter godsplan 3.0.2; si cette version a été utilisée, examiner les données de navigateur potentiellement divulguées et les systèmes concernés.

  • GHSA-cp5r-vgw5-hxvhCritique

    Code malveillant dans esm-dotenv (npm)

    GHSA-cp5r-vgw5-hxvh signale que `esm-dotenv` 1.0.1 lance, au chargement sur Windows, un script PowerShell dissimulé dans un segment d’image JPEG. L’avis décrit aussi un chargeur obfusqué qui reconstruit et exécute du code; retirez cette version et vérifiez les hôtes sur lesquels elle a été importée.

    Action recommandée : Éviter ou retirer esm-dotenv 1.0.1; sur les hôtes Windows où le paquet a été chargé, rechercher les processus et fichiers associés à son exécution.

  • GHSA-25rm-w924-v83vCritique

    Exfiltration de sessions WhatsApp dans cortana-md-engine (npm)

    GHSA-25rm-w924-v83v indique que `cortana-md-engine` 1.4.6 transmet les données d’authentification de sessions WhatsApp à des clusters MongoDB dont les identifiants sont intégrés au paquet. Ces données pourraient permettre la prise de contrôle des comptes associés; évitez cette version et examinez les sessions qui l’ont utilisée.

    Action recommandée : Éviter ou retirer cortana-md-engine 1.4.6; révoquer et renouveler les sessions WhatsApp potentiellement exposées.

  • GHSA-9gqp-7mp4-44qmCritique

    Avis de code malveillant concernant dotenv-preflight (npm)

    GHSA-9gqp-7mp4-44qm signale `dotenv-preflight` 1.0.0 comme paquet malveillant et décrit un code fortement obfusqué exécuté lors du chargement. L’avis ne précise pas le comportement fonctionnel du code ni de correctif; évitez cette version et ne la chargez pas dans des environnements de confiance.

    Action recommandée : Ne pas installer ni charger dotenv-preflight 1.0.0; rechercher cette dépendance dans les projets et environnements concernés.

  • GHSA-98rj-4grx-g355Critique

    Script navigateur opaque signalé dans contoso-login-sim-loader (npm)

    GHSA-98rj-4grx-g355 signale le paquet npm `contoso-login-sim-loader` 1.0.1, dont le script navigateur est chiffré et masqué dans un fichier unique sans code source ni documentation permettant d’en vérifier la fonction. Le rapport évoque un risque de faux écran de connexion et de collecte d’identifiants, sans décrire le comportement déchiffré; évitez d’intégrer ce script à un site.

    Action recommandée : Ne pas intégrer contoso-login-sim-loader 1.0.1; si le script a été déployé, le retirer et examiner les pages concernées.

  • CVE-2026-75098Élevée

    Product Designer App : lecture de fichiers facilitée par des jetons exposés en JavaScript

    Le plugin WordPress Product Designer App est signalé vulnérable à une traversée de répertoires via le paramètre « svg » dans toutes les versions jusqu’à 1.1.3 incluse, permettant à un attaquant non authentifié de lire des fichiers arbitraires. La fiche indique que le contrôle d’accès repose sur un nonce et un jeton exposés comme variables JavaScript globales sur les pages contenant le shortcode concerné ; aucun correctif n’est établi par les éléments consultés.

    Action recommandée : Éviter l’exposition des pages utilisant le shortcode concerné et désactiver le plugin jusqu’à confirmation d’un correctif par son éditeur.

  • CVE-2026-102599Élevée

    Déni de service par incohérence de protocole Engine.IO

    Un décalage de révision du protocole Engine.IO entre la session initiale et une demande de mise à niveau de transport peut conduire à une exception non interceptée et arrêter le processus Node.js. Les versions engine.io de 6.6.0 à 6.6.9 sont concernées; le correctif indiqué est 6.6.10.

    Action recommandée : Mettre à jour engine.io vers 6.6.10 ou une version ultérieure, ou vers une version de Socket.IO intégrant ce correctif.

  • CVE-2026-102459Moyenne

    EasyFlow .NET : XSS réfléchie pouvant exécuter du JavaScript

    EasyFlow .NET de Digiwin comporte une vulnérabilité XSS réfléchie qui permet à un attaquant distant non authentifié de faire exécuter du JavaScript dans le navigateur d’une victime, notamment au moyen d’une attaque de hameçonnage. La fiche NVD fournie attribue un score CVSS de 5,1 ; les éléments consultés ne précisent ni versions affectées ni correctif, donc vérifier l’avis de Digiwin avant de définir une version cible.

    Action recommandée : Vérifier auprès de Digiwin la version corrigée et appliquer le correctif dès sa disponibilité ; sensibiliser les utilisateurs aux liens de hameçonnage.

  • CVE-2026-102342Moyenne

    Ammonia : XSS stockée via des éléments SVG

    Une faille XSS stockée dans Ammonia permet l’exécution de JavaScript lorsque l’application autorise les éléments SVG `animate` et `set`. Mettez à niveau vers une version corrigée ou, en attendant, désactivez ces éléments.

    Action recommandée : Mettre à niveau Ammonia vers 3.3.3, 4.0.3 ou 4.1.4, selon la branche utilisée.

  • CVE-2026-101911Moyenne

    ip-address : épuisement de ressources lors du parsing IPv6

    Le parseur IPv6 de `ip-address` peut consommer une quantité disproportionnée de mémoire et de temps sur une entrée très longue, jusqu’à provoquer une erreur ou l’arrêt du processus. Mettez à niveau vers 10.7.1 et limitez la taille des entrées non fiables.

    Action recommandée : Mettre à niveau vers ip-address 10.7.1 ou une version ultérieure et borner les entrées utilisateur.

  • CVE-2026-85415Non déterminée

    Audio Player Block : exécution de JavaScript par un lien malveillant

    La version Audio Player Block pour WordPress antérieure à 1.6.3 ne vérifie pas le schéma des URL fournies avant de les utiliser comme liens, ce qui permet à un contributeur ou à un utilisateur de rôle supérieur d’y stocker un lien JavaScript malveillant. Si un autre utilisateur, par exemple un administrateur, l’active, le code peut s’exécuter dans sa session ; mettre à jour vers la version 1.6.3 ou une version ultérieure.

    Action recommandée : Mettre à jour Audio Player Block vers la version 1.6.3 ou ultérieure et éviter d’activer les liens concernés avant la mise à jour.

  • CVE-2026-92994Non déterminée

    Verge3D Publishing and E-Commerce : fichier téléversé pouvant exécuter du JavaScript

    Le module WordPress Verge3D Publishing and E-Commerce, avant la version 4.13.1, ne valide pas le contenu des fichiers téléversés par sa fonction de stockage et peut les servir avec un type de contenu contrôlé par l’attaquant. Un attaquant non authentifié peut ainsi héberger un fichier contenant du JavaScript malveillant, susceptible de s’exécuter dans le navigateur d’une personne qui l’ouvre ; mettre à jour vers la version 4.13.1 ou ultérieure.

    Action recommandée : Mettre à jour le module vers la version 4.13.1 ou ultérieure et éviter d’ouvrir les fichiers suspects hébergés par sa fonction de stockage.

HTML5Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web effectuée pour la période du 2026-09-30T00:00:00+02:00 au 2026-09-30T14:08:29+02:00. Aucun avis ou événement de sécurité HTML5 daté de cet intervalle n’a été vérifié dans les résultats obtenus; cette synthèse est provisoire et ne couvre pas le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CSS3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour CSS3 sur l’intervalle demandé. Aucun nouvel avis, correctif, signalement d’exploitation ou changement substantiel daté entre 2026-09-30T00:00:00+02:00 inclus et 2026-09-30T14:08:29+02:00 exclu n’a été vérifié dans les résultats consultés.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Tailwind CSSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour Tailwind CSS sur l’intervalle demandé, jusqu’au 2026-09-30T14:08:29+02:00. Les résultats consultés ne vérifient aucune nouvelle vulnérabilité, publication de correctif ou d’avis de sécurité, exploitation ni mise à jour substantielle attribuable à Tailwind CSS pendant cet intervalle; cette synthèse est provisoire et ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

BootstrapVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour Bootstrap. Aucun avis, correctif ou événement de sécurité concernant le framework Bootstrap n’a été identifié dans les sources consultées pour l’intervalle demandé. Le candidat fourni concerne des tableaux de bord partagés et ne relève pas du sujet Bootstrap; la recherche ne permet donc pas de le retenir comme vulnérabilité de ce sujet.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebpackVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a été effectuée pour webpack. Les avis webpack repérés dans les sources consultées sont datés du 5 février 2026 ou d’années antérieures; aucun élément vérifié ne satisfait la fenêtre du 30 septembre 2026, de 00:00 à 14:08:29 (+02:00).

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

RollupVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis de sécurité et vulnérabilités de Rollup n’a identifié aucun nouvel avis, correctif, signalement d’exploitation ou changement substantiel daté du 2026-09-30 entre 00:00:00+02:00 et 14:08:29+02:00. Les avis Rollup repérés dans les résultats sont antérieurs à cette période et ne sont pas inclus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

esbuildVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour esbuild sur l’intervalle du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les avis esbuild repérés dans les résultats consultés sont datés du 2026-06-11 ou du 2025-02-08 et sont donc hors période ; aucun élément admissible daté dans l’intervalle n’a été vérifié. Synthèse provisoire limitée à la borne indiquée, sans extrapolation au reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ParcelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche sur la période demandée a trouvé un avis concernant le plugin WordPress InPost PL et la falsification de statuts d’expédition. Il concerne l’intégration d’InPost pour WooCommerce, et non le sujet « Parcel » visé par ce bulletin; aucun élément pertinent pour ce sujet n’est retenu.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Node.js7 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

La recherche dédiée a trouvé, dans l’intervalle local demandé, des avis concernant anchorme, adm-zip, Nodemailer, Engine.IO/Socket.IO, NestJS et un paquet npm malveillant. Le résultat est une synthèse provisoire arrêtée à 2026-09-30T14:08:29+02:00; il ne couvre pas les heures restantes de la journée.

  • GHSA-wvw7-9m69-qw5xCritique

    Paquet npm react-nodejs malveillant exécutant du code à l’installation

    Le paquet npm react-nodejs est signalé pour code malveillant: son script preinstall télécharge puis exécute du JavaScript distant dans l’environnement Node.js lors de l’installation. Le candidat indique la version 19.3.0 et décrit une usurpation de l’identité du projet React; aucune version corrigée n’est précisée.

    Action recommandée : Ne pas installer ce paquet; si installé, traiter l’environnement comme potentiellement compromis et examiner les systèmes concernés.

  • CVE-2026-103043Élevée

    ReDoS dans anchorme pouvant bloquer Node.js

    Une vulnérabilité ReDoS dans anchorme peut bloquer la boucle d’événements de Node.js lors de l’extraction d’un hôte IPv6 à partir d’une chaîne spécialement construite. Les versions jusqu’à 3.0.8 sont concernées; le candidat fourni ne précise pas de version corrigée ni de mesure de contournement.

    Action recommandée : Évaluer l’exposition des applications utilisant anchorme et suivre l’avis du projet pour appliquer une version corrigée dès qu’elle est confirmée.

  • CVE-2026-102599Élevée

    Déni de service par incohérence de protocole Engine.IO

    Un décalage de révision du protocole Engine.IO entre la session initiale et une demande de mise à niveau de transport peut conduire à une exception non interceptée et arrêter le processus Node.js. Les versions engine.io de 6.6.0 à 6.6.9 sont concernées; le correctif indiqué est 6.6.10.

    Action recommandée : Mettre à jour engine.io vers 6.6.10 ou une version ultérieure, ou vers une version de Socket.IO intégrant ce correctif.

  • GHSA-8238-w5pm-2374Élevée

    Déni de service par erreur non gérée dans la décompression asynchrone d’adm-zip

    Le traitement asynchrone de données DEFLATE malformées par adm-zip peut émettre une erreur non gérée et faire terminer le processus Node.js. Les versions jusqu’à 0.6.0 sont concernées; la version corrigée indiquée est 0.6.1.

    Action recommandée : Mettre à jour adm-zip vers 0.6.1 ou une version ultérieure.

  • GHSA-v53p-9fqp-m79jÉlevée

    ReDoS dans le parseur d’adresses de Nodemailer

    Une expression régulière de repli dans le parseur d’adresses de Nodemailer peut subir un retour arrière quadratique sur une valeur longue, bloquant la boucle d’événements Node.js. Les versions jusqu’à 10.0.5 sont concernées; la version corrigée indiquée est 10.0.6.

    Action recommandée : Mettre à jour Nodemailer vers 10.0.6 ou une version ultérieure.

  • CVE-2026-102281Élevée

    Arrêt à distance d’un microservice NestJS par motif profondément imbriqué

    Un message de microservice contenant un motif profondément imbriqué peut déclencher une erreur de pile lors de sa sérialisation et terminer le processus NestJS sous Node.js. Le problème touche les transports TCP et RabbitMQ; les versions corrigées indiquées sont 11.2.4 et 12.0.2 pour les branches concernées.

    Action recommandée : Mettre à jour @nestjs/microservices vers une version corrigée de la branche utilisée.

  • GHSA-c6fg-446q-cg94Moyenne

    La décompression asynchrone d’adm-zip contourne la limite de taille

    Le chemin asynchrone getDataAsync() d’adm-zip ne fait pas respecter la limite maxOutputLength appliquée au chemin synchrone, ce qui peut entraîner une forte consommation de mémoire lors de la décompression. Les versions jusqu’à 0.6.0 sont concernées; la version corrigée indiquée est 0.6.1.

    Action recommandée : Mettre à jour adm-zip vers 0.6.1 ou une version ultérieure.

Python8 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Dans la borne étudiée, les avis fournis signalent six vulnérabilités PyJWT publiées le 30 septembre en heure +02:00 et un avis de paquet PyPI malveillant pour bfox-build-utils. Les autres candidats ont été exclus : CVE-2026-15310 correspond à une modification NVD d’une fiche publiée antérieurement sans changement substantiel établi ; CVE-2026-90959 concerne pulpcore, pas Python ; l’avis my-private-pkg est publié le 25 septembre et son horodatage de mise à jour du 30 septembre ne suffit pas à établir un changement substantiel dans la période. Un avis GHSA publié dans l’intervalle signale du code malveillant dans la version 1.0.0 du paquet PyPI cleanup-string, notamment une extension native Windows chargée à l’import.

  • GHSA-r9mq-4q39-vw6hCritique

    Code malveillant dans le paquet PyPI cleanup-string

    L’avis GHSA signale du code malveillant dans le paquet PyPI `cleanup-string` version 1.0.0. Sous Windows avec Python 3.13, l’import du paquet charge une extension native protégée par VMProtect, dont le comportement opaque peut s’exécuter avec les privilèges du processus appelant.

    Action recommandée : Éviter d’installer ou d’importer `cleanup-string` 1.0.0 ; si le paquet est présent, le retirer et examiner les environnements Windows Python 3.13 où il a été importé.

  • GHSA-rx43-29mc-6h3fCritique

    Paquet PyPI malveillant bfox-build-utils 1.0.997

    L’avis signale que la version PyPI 1.0.997 de `bfox-build-utils` exécute du code à l’installation pour récupérer des identifiants GitHub et tenter d’ajouter un workflow au dépôt de l’installateur. Traiter cette version comme malveillante, la retirer des dépendances et examiner les identifiants et dépôts accessibles à l’environnement d’installation.

    Action recommandée : Retirer le paquet, révoquer les identifiants GitHub potentiellement exposés et contrôler les dépôts et workflows accessibles à l’environnement d’installation.

  • CVE-2026-102272Élevée

    PyJWT — contournement BOM de la protection contre la confusion d’algorithmes

    PyJWT 2.13.0 peut accepter comme clé HMAC un JWK public préfixé d’un BOM UTF-8 dans certaines configurations mêlant algorithmes symétriques et asymétriques, ce qui peut permettre la falsification de jetons. La version corrigée indiquée est PyJWT 2.14.0 ; mettre à niveau et éviter de mélanger ces familles d’algorithmes dans une même vérification.

    Action recommandée : Mettre à niveau vers PyJWT 2.14.0 et séparer les chemins de vérification symétriques et asymétriques.

  • CVE-2026-102271Élevée

    PyJWT — clé publique DER acceptée comme secret HMAC

    PyJWT peut accepter une clé publique encodée en DER comme secret HMAC, contournant une protection antérieure contre la confusion de clés lorsque l’application autorise simultanément des algorithmes HMAC et asymétriques. L’avis indique comme version corrigée PyJWT 2.14.0 ; mettre à niveau et éviter cette configuration mixte.

    Action recommandée : Mettre à niveau vers PyJWT 2.14.0 ; ne pas autoriser des algorithmes HMAC et asymétriques sur le même chemin de vérification.

  • CVE-2026-102273Élevée

    PyJWT — contournement par conteneurs JWK publics

    Dans PyJWT 2.13.0, certains conteneurs JWK/JWKS publics imbriqués peuvent être acceptés comme secrets HMAC si une application mélange les algorithmes HMAC et asymétriques et fournit directement ces données comme clé. Le correctif est annoncé dans PyJWT 2.14.0 ; mettre à niveau et séparer les chemins de vérification concernés.

    Action recommandée : Mettre à niveau vers PyJWT 2.14.0 et séparer les vérifications HMAC des vérifications asymétriques.

  • CVE-2026-102266Élevée

    PyJWT — clé HMAC vide acceptée via PyJWK

    PyJWT peut accepter une clé HMAC vide lorsqu’elle est fournie via un JWK symétrique `oct` au moyen de `PyJWK` ou `PyJWKSet`, alors que le chemin de clé brute la rejette. L’avis indique une correction dans PyJWT 2.14.0 ; mettre à niveau et vérifier les JWK/JWKS configurés pour ne pas contenir de clé vide.

    Action recommandée : Mettre à niveau vers PyJWT 2.14.0 et auditer les JWK/JWKS pour détecter les clés HMAC vides.

  • CVE-2026-102269Moyenne

    PyJWT — sérialisations non canoniques et contournement de révocation

    PyJWT 2.13.0 accepte des segments de signature JWS non canoniques qui peuvent conserver une signature valide tout en modifiant la représentation brute du jeton, ce qui peut contourner une révocation indexée sur cette représentation. L’avis indique PyJWT 2.14.0 comme version corrigée ; mettre à niveau et indexer la révocation sur un identifiant sémantique tel que `jti`, plutôt que sur le jeton brut.

    Action recommandée : Mettre à niveau vers PyJWT 2.14.0 et utiliser `jti` ou un autre identifiant sémantique pour la révocation.

  • CVE-2026-102265Moyenne

    PyJWT — exception de récursion non interceptée lors du décodage

    Un en-tête JWT profondément imbriqué peut provoquer une `RecursionError` non convertie en erreur PyJWT attendue lors du décodage, entraînant notamment une réponse serveur 500 dans certaines intégrations. L’avis indique comme plage affectée PyJWT à partir de 2.13.0 et avant 2.14.0, cette dernière étant la version corrigée.

    Action recommandée : Mettre à niveau vers PyJWT 2.14.0.

Java10 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Recherche web dédiée effectuée pour Java sur l’intervalle du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les éléments vérifiés retenus sont des publications NVD datées de cette période : une vulnérabilité Handlebars.java, une vulnérabilité PLC4J et huit vulnérabilités Apache MINA SSHD. La vulnérabilité PLC4Go a été exclue car elle concerne l’implémentation Go, et non Java. Synthèse provisoire limitée à la borne indiquée. Neuf vulnérabilités Java ont été retenues à partir des candidats fournis : trois concernent Apache MINA SSHD, une Handlebars.java et une Apache PLC4X/PLC4J, avec les autres entrées MINA détaillées séparément. Les informations retenues sont datées du 30 septembre 2026 et antérieures à la borne de fin ; la journée reste une synthèse provisoire. Deux vulnérabilités publiées par le NVD pendant l’intervalle concernent le composant optionnel sshd-ldap de la bibliothèque Java Apache MINA SSHD : un contournement lié à une vérification manquante et un contournement par injection LDAP. Les correctifs indiqués sont les versions 2.20.0 et 3.0.0-M6.

  • CVE-2026-77185Critique

    Apache MINA SSHD : contournement d’authentification dans le mécanisme asynchrone

    Une erreur dans le mécanisme d’authentification asynchrone peut conduire à ignorer la vérification d’une signature ou à renvoyer un résultat erroné dans certaines implémentations de serveur SSH. Les versions 2.0.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 sont concernées ; appliquer la mise à niveau recommandée.

    Action recommandée : Mettre à niveau vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6 ; contrôler l’usage éventuel de l’authentification asynchrone.

  • CVE-2026-94052Critique

    CVE-2026-94052 : contournement de l’authentification LDAP dans Apache MINA SSHD

    Une vérification manquante dans LdapPasswordAuthenticator peut permettre de contourner l’authentification LDAP dans le composant optionnel sshd-ldap d’Apache MINA SSHD. Le problème concerne les serveurs configurés pour utiliser ce composant et cet authentificateur ; la mise à niveau vers 2.20.0 ou 3.0.0-M6 corrige la faille.

    Action recommandée : Mettre à niveau les applications concernées vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6.

  • CVE-2026-94053Critique

    CVE-2026-94053 : injection LDAP et contournement d’authentification dans Apache MINA SSHD

    Une injection LDAP dans le composant optionnel sshd-ldap d’Apache MINA SSHD permettait de contourner l’authentification lorsque les caractères spéciaux des filtres LDAP n’étaient pas échappés. Seuls les serveurs configurés pour utiliser sshd-ldap pour l’authentification par mot de passe ou par clé publique sont concernés ; les versions 2.20.0 et 3.0.0-M6 corrigent le problème.

    Action recommandée : Mettre à niveau les applications concernées vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6.

  • CVE-2026-103088Élevée

    Handlebars.java : traversée de répertoires dans le résolveur de vues Spring MVC

    Dans handlebars-springmvc 4.5.3 et 4.5.4, un nom de vue dérivé d’une requête pouvait contourner les contrôles de confinement des chemins et permettre la lecture de fichiers hors du répertoire de modèles configuré. La faille concerne Handlebars.java avant 4.5.5 ; mettre à niveau vers la version corrigée.

    Action recommandée : Mettre à niveau Handlebars.java vers la version 4.5.5 ou ultérieure.

  • CVE-2026-102509Élevée

    Apache PLC4X (PLC4J) : déni de service par épuisement de ressources

    Des allocations contrôlées par des longueurs ou nombres d’éléments reçus, ainsi que l’absence de limites sur certaines données OPC UA, peuvent épuiser la mémoire ou la pile d’une application cliente Java. Les versions Apache PLC4X de 0.10.0 à la version précédant 1.0.0 sont concernées ; mettre à niveau vers 1.0.0.

    Action recommandée : Mettre à niveau Apache PLC4X vers la version 1.0.0.

  • CVE-2026-93994Élevée

    Apache MINA SSHD : authentification multi-clé partiellement contournable

    Un serveur Apache MINA SSHD configuré pour exiger deux clés publiques différentes ne vérifiait pas que les deux clés présentées étaient distinctes. Un utilisateur pouvait ainsi satisfaire l’exigence avec une seule clé présentée deux fois ; mettre à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6.

  • CVE-2026-94002Élevée

    Apache MINA SSHD : épuisement mémoire du client SFTP par réponses non sollicitées

    Le client SFTP pouvait conserver des réponses non sollicitées sans jamais les consommer, ce qui permettait à un serveur malveillant d’épuiser sa mémoire. Les versions 0.9.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 sont concernées ; mettre à niveau.

    Action recommandée : Mettre à niveau vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6.

  • CVE-2026-93995Moyenne

    Apache MINA SSHD : validation insuffisante d’une option git archive

    Une validation insuffisante des paramètres de la commande git archive dans sshd-git permettait à un client SSH authentifié d’utiliser l’option -o sous une forme non filtrée. Les versions jusqu’à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 sont concernées ; mettre à niveau.

    Action recommandée : Mettre à niveau vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6.

  • CVE-2026-93996Moyenne

    Apache MINA SSHD : épuisement mémoire lors du traitement de lignes SCP

    Le traitement SCP ne limitait pas la longueur des lignes de protocole ; un pair malveillant pouvait envoyer une ligne sans fin et provoquer une consommation excessive de mémoire jusqu’à l’arrêt de l’application. Les versions jusqu’à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 sont concernées ; appliquer la mise à niveau.

    Action recommandée : Mettre à niveau vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6.

  • CVE-2026-94029Moyenne

    Apache MINA SSHD : épuisement mémoire serveur via l’extension SFTP check-file

    Dans l’extension SFTP v6 check-file, une taille de bloc très faible sur un fichier volumineux pouvait produire une réponse contenant de nombreux hachages, entièrement accumulée en mémoire côté serveur. Les versions 1.0.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 sont concernées ; mettre à niveau.

    Action recommandée : Mettre à niveau vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6.

TYPO3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucun nouvel avis, correctif de sécurité, cas d’exploitation ni changement substantiel TYPO3 daté dans l’intervalle vérifié du 2026-09-30T00:00:00+02:00 au 2026-09-30T14:08:29+02:00. Les résultats trouvés concernaient des publications antérieures, notamment les avis TYPO3 du 8 septembre 2026, et sont donc hors période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DrupalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Drupal n’a fait apparaître aucun avis ou changement de sécurité dont la date de publication vérifiable tombe dans l’intervalle demandé, du 2026-09-30T00:00:00+02:00 inclus au 2026-09-30T14:08:29+02:00 exclu. Les résultats consultés renvoient notamment à des avis antérieurs; cela ne permet pas de conclure au-delà des sources et résultats effectivement consultés.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

JoomlaÀ compléter

Vérification incomplète

La recherche a repéré trois fiches NVD Event Gallery dont l’horodatage de mise à jour est dans l’intervalle demandé. Les éléments consultés confirment que les vulnérabilités avaient été publiées avant le 30 septembre, mais ne permettent pas de vérifier si les modifications NVD du 30 septembre étaient substantielles; aucune nouveauté datée de l’intervalle n’est donc retenue.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

MagentoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour Magento. Parmi les sources consultées, les avis Magento/Adobe repérés sont datés du 7 et du 8 septembre 2026, donc antérieurs à l’intervalle demandé ; aucun événement répondant aux critères n’a été identifié pour la période allant du 30 septembre 2026 à 00:00:00+02:00 inclus au 30 septembre 2026 à 14:08:29+02:00 exclu. Cette synthèse est provisoire et ne couvre pas le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Adobe CommerceVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis Adobe Commerce n’a identifié aucun nouvel avis, correctif, événement d’exploitation ni changement substantiel daté du 2026-09-30 entre 00:00:00+02:00 et 14:08:29+02:00. Les listes Adobe consultées affichent comme avis Commerce les plus récents APSB26-138 (publié le 2026-09-08) et APSB26-146 (publié le 2026-09-07), tous deux antérieurs à l’intervalle. Cette synthèse est provisoire et ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

✓ Sujet vérifié, aucune alerte relevée · Pastille : nombre d’alertes, du rouge clair (faible) au rouge foncé (critique ou exploitation confirmée). Gris : gravité à préciser ou vérification incomplète.

Frontend

11 alerte(s)

Backend & données

26 alerte(s)

CMS & e-commerce

43 alerte(s)
Les résumés ci-dessus sont ceux enregistrés pour cette date. Les fiches liées peuvent avoir reçu des mises à jour ultérieures.