CVE-2026-3300 : Everest Forms Pro WordPress exploité en masse
La faille critique CVE-2026-3300 (CVSS 9.8) dans Everest Forms Pro permet une exécution de code PHP non authentifiée sur WordPress : plus de 29 300 tentatives d'attaque bloquées par…
Police, Gendarmerie, Parquet, Juges d’instruction, DGSI, Douanes…
11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.
633 articles publiés · page 16/27
La faille critique CVE-2026-3300 (CVSS 9.8) dans Everest Forms Pro permet une exécution de code PHP non authentifiée sur WordPress : plus de 29 300 tentatives d'attaque bloquées par…
La CISA ajoute CVE-2026-28318 au catalogue KEV juin 2026 : crash DoS non authentifie dans SolarWinds Serv-U via POST malveillant. Patch en version 15.5.4 HF1. Deadline federale : 19 juin 2026.
HPE corrige deux vulnerabilites critiques AOS-CX : CVE-2026-23813 (CVSS 9.8) permet la prise de controle admin sans credentials, CVE-2026-23814 (CVSS 8.8) permet l'injection CLI. CERT-FR AVI-0683.
Cisco confirme l'exploitation active de CVE-2026-20245 dans Catalyst SD-WAN Manager : injection root sans patch disponible, signalee par Mandiant. CERT-FR AVI-0699 publie le 5 juin 2026.
Cisco a corrigé le 4 juin 2026 CVE-2026-20230, une SSRF sans authentification dans WebDialer permettant une escalade root sur Unified CM. Un PoC public est désormais disponible. Les…
Le CERT-FR publie CERTFR-2026-AVI-0675 signalant quatre vulnérabilités dans GLPI (CVE-2026-40108, CVE-2026-42318, CVE-2026-42321, CVE-2026-5385) : XSS stockées et suppression arbitraire…
La chaîne de vulnérabilités CVE-2026-5073/5074/5076 (CVSS 9.8) dans ARMember Premium permet à un attaquant non authentifié de prendre le contrôle total de n'importe quel site WordPress via…
Un 0-day critique CVE-2026-20045 (CVSS 8.2/Critical) affecte Cisco Unified CM, Unity Connection et Webex Calling : RCE non authentifié menant à un accès root, exploité activement et ajouté…
Une faille critique (CVE-2026-4372) dans la bibliothèque HuggingFace Transformers permet l'exécution de code à distance via des modèles IA malveillants, exposant 232 millions de…
CVE-2026-45497 est une injection de commandes critique (CVSS 9.8) dans Microsoft 365 Copilot, permettant une RCE avec évasion de conteneur dans l'infrastructure cloud M365. Microsoft a…
CVE-2026-21902 est une RCE pré-authentifiée CVSS 9.8 dans Juniper Junos OS Evolved sur routeurs PTX Series : une API REST interne exposée sans authentification sur le port TCP 8160 permet…
IBM WebSphere Application Server est affecté par trois vulnérabilités critiques divulguées simultanément le 1er juin 2026 : usurpation d'identité (CVSS 9.1) et double RCE (CVSS 9.0),…
CVE-2026-3055 (CVSS 9.3) permet à un attaquant non authentifié de lire la mémoire du processus NetScaler ADC/Gateway et de voler des sessions actives. Exploitation massive en cours depuis…
Une faille CVSS 9.8 dans Windows Netlogon permet l'exécution de code à distance sans authentification sur tous les contrôleurs de domaine. Exploitée activement depuis le 29 mai 2026.
CVE-2026-8043 (CVSS 9.6) est une vulnérabilité critique de traversée de répertoires et d'écriture arbitraire dans Ivanti Xtraction, permettant à un attaquant authentifié de lire des…
CVE-2026-45247 (CVSS 9.8) est une désérialisation PHP non sécurisée dans le plugin Mirasvit Full Page Cache Warmer pour Magento et Adobe Commerce, permettant une exécution de code…
CVE-2026-41089 (CVSS 9.8) est un débordement de pile dans Windows Netlogon permettant une exécution de code arbitraire sans authentification sur les contrôleurs de domaine Active…
Cisco a publié un correctif pour CVE-2026-20230, une faille SSRF critique dans Unified CM permettant une RCE root non authentifiée. Un PoC fonctionnel est déjà disponible publiquement…
CVE-2026-49975, baptisée HTTP/2 Bomb, est une vulnérabilité critique de déni de service divulguée le 3 juin 2026 affectant NGINX, Apache HTTPD, Microsoft IIS, Envoy et Cloudflare Pingora.…
CVE-2026-33825 (BlueHammer) et CVE-2026-41091 (RedSun) : 0-days Windows Defender LPE vers SYSTEM, exploitées activement. Deadline CISA KEV : 3 juin 2026. Patch MPE urgent.
0-day dans github.dev (VS Code navigateur) permet de voler les tokens GitHub OAuth en un clic. Aucun CVE attribué, aucun patch disponible. Révoquez vos tokens immédiatement.
CVE-2026-41283 (CVSS 9.9) : RCE non authentifiée dans OpenStack Mistral jusqu'à v22.0.0, divulguée le 4 juin 2026. Patch urgent — API exposée = compromission imminente.
CVE-2026-8206, CVSS 9.8 : faille non-authentifiée dans Kirki — Freeform Page Builder permet de prendre le contrôle d'un compte administrateur WordPress. Plus de 500 000 sites exposés,…
Fortinet confirme une exploitation à grande échelle de CVE-2026-3055 dans Citrix NetScaler ADC et Gateway configurés en SAML IDP. Cette lecture mémoire hors limites sur l'endpoint…
Un projet cybersécurité ?
Expert dispo · Réponse 24h