EN
en direct
tag

#wordpress

WordPress 7.1.2 corrige une faille critique de résolution de template exploitée pour exécuter du code

Le 22 septembre 2026, WordPress a publié la version 7.1.2 pour corriger CVE-2026-87902, une faille critique qui permet à un attaquant non authentifié d’inclure un fichier PHP local dans la résolution de template et, sous conditions, d’exécuter du code. Mettez à jour immédiatement, en particulier les sites sans mise à jour automatique.

GiveWP cumule trois failles et ouvre l’exécution de commandes sans authentification

Le 27 août 2026, GiveWP a corrigé la CVE-2026-82222, une chaîne de trois failles qui transforme un formulaire de don WordPress en exécution de commandes à distance, sans authentification réelle. Les administrateurs doivent passer en 4.16.7.2 et vérifier qu’aucun compte parasite n’a été créé, même si l’inscription était désactivée.

Les failles miniOrange SAML exploitées restent invisibles pour tous les scanners

Deux failles d’authentification dans le plugin miniOrange SAML 2.0 Single Sign On pour WordPress, exploitées depuis la mi-août 2026, permettent de devenir administrateur sans identifiant. Les six éditions payantes n’ayant jamais fait l’objet d’un avis public, aucun scanner de vulnérabilités ne pouvait les détecter.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer