CVE-2026-3300 : RCE sans auth sur 4 000 sites WordPress via
CVE-2026-3300 permet l'exécution de code PHP arbitraire sans authentification via la fonction eval() du plugin WordPress Everest Forms Pro. Plus de 29 300 tentatives d'exploitation…
Police, Gendarmerie, Parquet, Juges d’instruction, DGSI, Douanes…
11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.
633 articles publiés · page 15/27
CVE-2026-3300 permet l'exécution de code PHP arbitraire sans authentification via la fonction eval() du plugin WordPress Everest Forms Pro. Plus de 29 300 tentatives d'exploitation…
CVE-2026-20253 expose Splunk Enterprise 10.x à une exécution de code à distance sans authentification via le PostgreSQL Sidecar Service. Les instances AWS sont vulnérables par défaut.…
CVE-2026-31790 (CVSS 9.1) : exécution de code à distance non authentifiée sur les appliances Stormshield Network Security. Alerte CERT-FR CERTFR-2026-AVI-0723 — patch disponible dans le…
CVE-2026-7473 : faille de décapsulation tunnel dans Arista EOS ajoutée au catalogue CISA KEV le 9 juin 2026. Exploitation active confirmée, aucun correctif prévu — mitigations ACL urgentes.
CVE-2026-20223 (CVSS 10.0) : une faille d'authentification dans les endpoints REST API de Cisco Secure Workload permet d'obtenir les droits Site Admin sans aucune authentification préalable.
CVE-2026-44963 affecte Veeam Backup & Replication v12 via une désérialisation non sécurisée. Un PoC public est disponible et l'historique ransomware des failles Veeam rend ce patch…
Fortinet corrige CVE-2026-25089, une injection de commandes OS critique permettant une exécution de code à distance sans authentification dans FortiSandbox. Un PoC public est disponible,…
Microsoft a corrigé le 9 juin 2026 CVE-2026-42897, une faille XSS dans Outlook Web Access (OWA) exploitée activement depuis mai via des emails piégés. Score CVSS 8.1. Exchange Online non…
Un affiliate Qilin exploite depuis le 7 mai 2026 CVE-2026-50751, un bypass d'authentification CVSS 9.3 dans Check Point Remote Access VPN via le protocole IKEv1 legacy. La CISA a imposé un…
CVE-2026-25089 (CVSS 9,8) affecte l'interface web de FortiSandbox et permet à un attaquant non authentifié d'exécuter des commandes OS arbitraires. Fortinet a publié les correctifs 5.0.6…
CVE-2026-11645 est un 0-day dans le moteur JavaScript V8 de Chrome, activement exploité et ajouté au KEV CISA le 9 juin 2026. La faille out-of-bounds read/write affecte tous les…
CVE-2026-47291 (CVSS 9.8) est un dépassement d’entier dans HTTP.sys, le pilote noyau Windows gérant le trafic HTTP. Non authentifiée et potentiellement wormable, elle affecte IIS, Exchange…
CVE-2026-44748 (CVSS 9.9) est une faille XML Signature Wrapping dans l’authentification SAML de SAP NetWeaver AS ABAP. Elle permet à un utilisateur à faibles privilèges d’usurper toute…
CVE-2026-0300 est un zero-day RCE sans authentification sur les firewalls Palo Alto Networks, exploité depuis le 9 avril 2026 par le groupe APT CL-STA-1132 lié à la Chine contre des…
Le plugin WordPress Everest Forms Pro est activement exploité via CVE-2026-3300, une RCE sans authentification notée CVSS 9.8. Plus de 29 300 tentatives documentées par Wordfence depuis…
CVE-2026-20182, bypass auth CVSS 10.0 dans Cisco Catalyst SD-WAN Controller via vdaemon DTLS, est activement exploite par l'acteur etatique UAT-8616. PoC public GitHub. CISA Emergency…
CVE-2026-45657 est une use-after-free dans le noyau Windows TCP/IP (CVSS 9.8) permettant une RCE distante sans authentification, corrigee lors du Patch Tuesday record du 9 juin 2026 (198…
CVE-2026-42271 (injection commandes LiteLLM CVSS 8.7) chaine avec CVE-2026-48710 (bypass Starlette) : RCE non auth CVSS 10.0. Exploitation active, CISA KEV 8 juin 2026.
Un exploit public pour CVE-2026-23111 permet l’escalade vers root et l’évasion de conteneurs sur Linux via une faille use-after-free dans nf_tables. Exodus Intelligence a publié le code…
Le Patch Tuesday du 9 juin 2026 livre le correctif permanent pour CVE-2026-42897 (Exchange OWA exploité actif) ainsi que des RCE critiques SharePoint et Word, avec une deadline Secure Boot au 26 juin.
CVE-2026-20230 dans Cisco Unified CM WebDialer permet à un attaquant non authentifié d'atteindre les privilèges root via SSRF (CVSS 8.6, Critical). Un PoC public est disponible.
Un affilié du ransomware Qilin exploite activement CVE-2026-50751, un 0-day Check Point VPN (CVSS 9.3) contournant l'authentification IKEv1. Hotfix d'urgence disponible.
CVE-2026-9614, CVSS 8.8 : Ivanti Neurons for ITSM on-premises expose les organisations à une escalade de privilèges vers le niveau administrateur. CERTFR-2026-AVI-0677 publié — patch…
CVE-2026-42897, zero-day XSS dans Outlook Web Access d'Exchange Server on-premises, est activement exploitée via email forgé. CVSS 8.1, CISA KEV, aucun patch permanent — seules les…
Un projet cybersécurité ?
Expert dispo · Réponse 24h