Suivez les dernières actualités, explications et histoires technologiques associées.
Des attaquants exploitent des vulnérabilités XSS stockées dans les extensions Ninja Forms et WPC Product Bundles for WooCommerce afin d’implanter des portes dérobées et de créer des comptes administrateur cachés. Il est recommandé de mettre à jour Ninja Forms vers la version 3.15.4 ou ultérieure et WPC Product Bundles vers la version 8.6.7 ou ultérieure, ainsi que d’analyser les sites susceptibles d’avoir déjà été compromis.
Des attaquants ont commencé à exploiter la vulnérabilité CVE-2026-87902 dans WordPress pour écrire des fichiers PHP sur le disque et exécuter des commandes shell lorsqu’ils y accèdent, quelques heures après la publication du correctif. Les administrateurs de sites sont invités à mettre à jour vers la version 7.1.2 et à examiner immédiatement les journaux.
Des chercheurs ont révélé les détails d’une faille CSRF dans le cœur de WordPress qui permet, sans compte pour l’attaquant, de contraindre un site à installer un thème et à exécuter du code PHP, à condition qu’un administrateur connecté visite un lien spécialement conçu. WordPress a corrigé le problème dans la version 7.1.1, tandis qu’un exploit de démonstration est désormais disponible publiquement.