Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PoC-in-GitHub — 📡 Collecte automatique de PoC depuis GitHub. ⚠️ Attention Malware. | Kitploit
Outils/GitHubGitHub/nomi-sec/poc-in-github
Frameworks d'ExploitationAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebSécurité CloudSécurité MobileApprentissage et Éducation
GitHubnomi-sec/poc-in-github

PoC-in-GitHub

📡 Collecte automatique de PoC depuis GitHub. ⚠️ Attention Malware.

Voir le dépôt
8.0k1.3kil y a 1 jourVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

PoC sur GitHub

2026

CVE-2026-0009 (2026-06-01)

Dans plusieurs emplacements, il existe un possible tapjacking dû à une erreur logique dans le code. Cela pourrait conduire à une élévation locale de privilèges sans nécessiter de privilèges d'exécution supplémentaires. L'interaction de l'utilisateur n'est pas nécessaire pour l'exploitation.

  • cduram/NotCVE-2026-0009

CVE-2026-0013 (2026-03-02)

Dans setupLayout de PickActivity.java, il existe un moyen possible de démarrer n'importe quelle activité en tant qu'application DocumentsUI en raison d'un député confus. Cela pourrait conduire à une élévation locale de privilèges sans nécessiter de privilèges d'exécution supplémentaires. L'interaction de l'utilisateur n'est pas nécessaire pour l'exploitation.

  • inforcqb/cve-2026-0013-exploit

CVE-2026-0023 (2026-03-02)

Dans createSessionInternal de PackageInstallerService.java, il existe un moyen possible pour une application de mettre à jour sa propriété en raison d'une vérification d'autorisation manquante. Cela pourrait conduire à une élévation locale de privilèges sans nécessiter de privilèges d'exécution supplémentaires. L'interaction de l'utilisateur n'est pas nécessaire pour l'exploitation.

  • QM4RS/CVE-2026-0023-Update-Ownership-PoC

CVE-2026-0059 (2026-06-01)

Dans plusieurs fonctions de sdp_discovery.cc, il existe un moyen possible d'obtenir une exécution de code en raison d'un débordement de tampon de tas (heap buffer overflow). Cela pourrait conduire à une exécution de code à distance (proximale/adjacente) sans nécessiter de privilèges d'exécution supplémentaires. L'interaction de l'utilisateur n'est pas nécessaire pour l'exploitation.

  • paul-goon/bootlicka-POC

CVE-2026-0073 (2026-05-04)

Dans adbd_tls_verify_cert de auth.cpp, il existe un contournement possible de l'authentification mutuelle ADB sans fil dû à une erreur logique dans le code. Cela pourrait conduire à une exécution de code à distance (proximale/adjacente) en tant qu'utilisateur shell sans nécessiter de privilèges d'exécution supplémentaires. L'interaction de l'utilisateur n'est pas nécessaire pour l'exploitation.

  • xqi1337/poc-CVE-2026-0073
  • tc4dy/CVE-2026-0073-PoC-Exploit
  • 0xbinder/CVE-2026-0073
  • m00ddy/CVE-2026-0073-Android-client-TLS-auth-bypass
  • fredevsec/CVE-2026-0073
  • ctn-Qvo/CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN

CVE-2026-0091 (2026-06-01)

Dans plusieurs emplacements, il existe un moyen possible d'exécuter du code dans le processus du lanceur en raison d'un utilisateur shell sur-privilégié. Cela pourrait conduire à une élévation locale de privilèges sans nécessiter de privilèges d'exécution supplémentaires. L'interaction de l'utilisateur n'est pas nécessaire pour l'exploitation.

  • canyie/TransitionPlayer

CVE-2026-0257 (2026-05-13)

Des vulnérabilités de contournement d'authentification dans le portail GlobalProtect et la passerelle du logiciel PAN-OS® de Palo Alto Networks permettent à l'attaquant de contourner les restrictions de sécurité et d'établir une connexion VPN non autorisée.\n\nPanorama et Cloud NGFW ne sont pas affectés par ces problèmes.

  • sfewer-r7/CVE-2026-0257
  • akashsingh0454/CVE-2026-0257-PoC
  • HORKimhab/CVE-2026-0257
  • 0xBlackash/CVE-2026-0257
  • Mr-Robot-LP/CVE-2026-0257
  • tushargurav28/CVE-2026-0257
  • grayxploit/CVE-2026-0257
  • Ez4rd1x1/CVE-2026-0257

CVE-2026-0265 (2026-05-13)

Une vulnérabilité de contournement d'authentification dans le logiciel PAN-OS® de Palo Alto Networks permet à un attaquant non authentifié disposant d'un accès réseau de contourner les contrôles d'authentification lorsque le service d'authentification cloud (CAS) est activé.\n\n\n\nLe risque est plus élevé si CAS est activé sur l'interface de gestion et plus faible lorsque d'autres interfaces de connexion sont utilisées.\nLe risque de ce problème est considérablement réduit si vous sécurisez l'accès à l'interface Web de gestion en limitant l'accès uniquement aux adresses IP internes de confiance conformément à nos recommandations de bonnes pratiques de déploiement https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 .\n\nCe problème concerne le logiciel PAN-OS sur les pare-feux PA-Series et VM-Series ainsi que sur Panorama (virtuel et M-Series).\n\nCloud NGFW et Prisma Access® ne sont pas impactés par cette vulnérabilité.

  • tstephens1080/palo-alto-cve-2026-0265-checker
  • BishopFox/CVE-2026-0265-check

CVE-2026-0273 (2026-06-10)

Une vulnérabilité d'injection de commande dans le logiciel PAN-OS® de Palo Alto Networks permet à un administrateur authentifié de contourner les restrictions système et d'exécuter des commandes arbitraires en tant qu'utilisateur root. Pour pouvoir exploiter ce problème, l'utilisateur doit avoir accès à l'interface CLI ou Web de PAN-OS.\n\nLe risque de sécurité posé par ce problème est considérablement réduit lorsque l'accès CLI est limité à un groupe restreint d'administrateurs et en limitant l'accès à l'interface Web de gestion uniquement aux adresses IP internes de confiance conformément à nos recommandations de bonnes pratiques de déploiement https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 .\n\nCe problème concerne le logiciel PAN-OS sur les pare-feux PA-Series et VM-Series ainsi que sur Panorama (virtuel et M-Series).\n\nCloud NGFW et Prisma® Access ne sont pas affectés par cette vulnérabilité.

  • HORKimhab/CVE-2026-0273

CVE-2026-0300 (2026-05-06)

Une vulnérabilité de débordement de tampon dans le service User-ID™ Authentication Portal (alias Captive Portal) du logiciel PAN-OS de Palo Alto Networks permet à un attaquant non authentifié d'exécuter du code arbitraire avec les privilèges root sur les pare-feux PA-Series et VM-Series en envoyant des paquets spécialement conçus. \n\nLe risque de ce problème est considérablement réduit si vous sécurisez l'accès au User-ID™ Authentication Portal conformément aux directives de bonnes pratiques https://knowledgebase.paloaltonetworks.com/KCSArticleDetail en limitant l'accès uniquement aux adresses IP internes de confiance.\n\nLes appliances Prisma Access, Cloud NGFW et Panorama ne sont pas impactées par cette vulnérabilité.

  • lu4m575/CVE-2026-0300

CVE-2026-0542 (2026-02-25)

ServiceNow a corrigé une vulnérabilité d'exécution de code à distance identifiée dans la plateforme AI de ServiceNow. Cette vulnérabilité pourrait permettre à un utilisateur non authentifié, dans certaines circonstances, d'exécuter du code dans le bac à sable (sandbox) de ServiceNow.   \n\n\n\n\n\nServiceNow a corrigé cette vulnérabilité en déployant une mise à jour de sécurité sur les instances hébergées. Des mises à jour de sécurité correspondantes ont également été fournies aux clients et partenaires auto-hébergés de ServiceNow. De plus, la vulnérabilité est corrigée dans les correctifs et hot fixes listés. Bien que nous n'ayons pas connaissance d'exploitation contre des instances clients actuellement, nous recommandons aux clients d'appliquer rapidement les mises à jour appropriées ou de mettre à niveau s'ils ne l'ont pas déjà fait.

  • HORKimhab/CVE-2026-0542

CVE-2026-0560 (2026-03-29)

Une vulnérabilité de falsification de requête côté serveur (SSRF) existe dans les versions de parisneo/lollms antérieures à 2.2.0, plus précisément dans le point de terminaison /api/files/export-content. La fonction _download_image_to_temp() dans backend/routers/files.py ne parvient pas à valider les URL contrôlées par l'utilisateur, permettant aux attaquants d'effectuer des requêtes HTTP arbitraires vers des services internes et des points de terminaison de métadonnées cloud. Cette vulnérabilité peut conduire à un accès réseau interne, un accès aux métadonnées cloud, une divulgation d'informations, un balayage de ports et potentiellement une exécution de code à distance.

  • Max78000/CVE-2026-0560-lollms

CVE-2026-0594 (2026-01-14)

Le plugin List Site Contributors pour WordPress est vulnérable au Cross-Site Scripting réfléchi via le paramètre 'alpha' dans les versions jusqu'à la version 1.1.8 incluse, en raison d'une désinfection insuffisante des entrées et d'un échappement insuffisant des sorties. Cela permet à des attaquants non authentifiés d'injecter des scripts Web arbitraires dans des pages qui s'exécuteront s'ils parviennent à tromper un utilisateur pour qu'il effectue une action telle que cliquer sur un lien.

  • m4sh-wacker/CVE-2026-0594-ListSiteContributors-Plugin-Exploit

CVE-2026-0596 (2026-03-31)

Une vulnérabilité d'injection de commande existe dans mlflow/mlflow lors du service d'un modèle avec enable_mlserver=True. Le model_uri est intégré directement dans une commande shell exécutée via bash -c sans désinfection appropriée. Si le model_uri contient des métacaractères shell, comme $() ou des backticks, cela permet la substitution de commande et l'exécution de commandes contrôlées par l'attaquant. Cette vulnérabilité affecte la dernière version de mlflow/mlflow et peut conduire à une élévation de privilèges si un service disposant de privilèges plus élevés sert des modèles à partir d'un répertoire accessible en écriture par des utilisateurs moins privilégiés.

  • SparshBiswas-AI/CVE-2026-0596-Reproduction

CVE-2026-0740 (2026-04-07)

Le plugin Ninja Forms - File Uploads pour WordPress est vulnérable aux téléversements de fichiers arbitraires en raison d'une absence de validation du type de fichier dans la fonction 'NF_FU_AJAX_Controllers_Uploads::handle_upload' dans toutes les versions jusqu'à la version 3.3.26 incluse. Cela permet à des attaquants non authentifiés de téléverser des fichiers arbitraires sur le serveur du site concerné, ce qui peut permettre une exécution de code à distance. Remarque : La vulnérabilité a été partiellement corrigée dans la version 3.3.25 et entièrement corrigée dans la version 3.3.27.

  • whattheslime/CVE-2026-0740
  • 0xgh057r3c0n/CVE-2026-0740
  • a24ac1/CVE-2026-0740
  • ExDev994/CVE-2026-0740-mass
  • MadExploits/ninja-form-exploit

CVE-2026-0745 (2026-02-14)

Le plugin User Language Switch pour WordPress est vulnérable à la falsification de requête côté serveur (SSRF) dans toutes les versions jusqu'à la version 1.6.10 incluse en raison d'une absence de validation d'URL sur la fonction 'download_language()'. Cela permet à des attaquants authentifiés, disposant d'un accès de niveau Administrateur et supérieur, d'effectuer des requêtes Web vers des emplacements arbitraires à partir de l'application Web, et peut être utilisé pour interroger et modifier des informations provenant de services internes.

  • HORKimhab/CVE-2026-0745

CVE-2026-0770 (2026-01-23)

Vulnérabilité d'exécution de code à distance dans Langflow exec_globals : Inclusion de fonctionnalité depuis une sphère de contrôle non fiable. Cette vulnérabilité permet à des attaquants distants d'exécuter du code arbitraire sur les installations affectées de Langflow. L'authentification n'est pas requise pour exploiter cette vulnérabilité.\n\nLe défaut spécifique réside dans la gestion du paramètre exec_globals fourni au point de terminaison validate. Le problème résulte de l'inclusion d'une ressource provenant d'une sphère de contrôle non fiable. Un attaquant peut exploiter cette vulnérabilité pour exécuter du code dans le contexte de root. Identifiant ZDI-CAN-27325.

  • Ez4rd1x1/CVE-2026-0770
  • diamorphine666/CVE-2026-0770
  • razureink/cve-2026-0770-langflow_rce_reproduction

CVE-2026-0776 (2026-01-23)

Vulnérabilité d'élévation de privilèges locale dans le client Discord due à un élément de chemin de recherche incontrôlé. Cette vulnérabilité permet à des attaquants locaux d'élever leurs privilèges sur les installations affectées du client Discord. Un attaquant doit d'abord obtenir la capacité d'exécuter du code à faibles privilèges sur le système cible pour exploiter cette vulnérabilité.\n\nLe défaut spécifique réside dans le module discord_rpc. Le produit charge un fichier à partir d'un emplacement non sécurisé. Un attaquant peut exploiter cette vulnérabilité pour élever ses privilèges et exécuter du code arbitraire dans le contexte d'un utilisateur cible. Identifiant ZDI-CAN-27057.

  • whenx/CVE-2026-0776
  • OverlayCS/Helix

CVE-2026-0828 (2026-06-26)

Le pilote noyau ProcessMonitorDriver.sys dans le client endpoint x64 de Safetica, versions 10.5.75.0 et 11.11.4.0, permet à un utilisateur non privilégié d'abuser du chemin IOCTL et de terminer des processus système protégés.

  • KOSEC-LLC/BYOVD-Research
  • mein-0/cve-2026-0828

CVE-2026-0908 (2026-01-20)

Utilisation après libération (use after free) dans ANGLE de Google Chrome antérieur à 144.0.7559.59 a permis à un attaquant distant d'exploiter potentiellement une corruption du tas (heap corruption) via une page HTML conçue. (Gravité de sécurité Chromium : Faible)

  • lylzjnqe/CVE-2026-0908-Chrome-0-day-RCE

CVE-2026-0920 (2026-01-22)

Le plugin LA-Studio Element Kit for Elementor pour WordPress est vulnérable à la création d'utilisateurs administratifs dans toutes les versions jusqu'à la version 1.5.6.3 incluse. Cela est dû au fait que la fonction 'ajax_register_handle' ne restreint pas les rôles d'utilisateur qu'un utilisateur peut utiliser lors de l'inscription. Cela permet à des attaquants non authentifiés de fournir le paramètre 'lakit_bkrole' lors de l'inscription et d'obtenir un accès administrateur au site.

  • Dx3iZ/CVE-2026-0920

CVE-2026-0926 (2026-02-19)

Le plugin Prodigy Commerce pour WordPress est vulnérable à l'inclusion de fichier locale (Local File Inclusion) dans toutes les versions jusqu'à la version 3.3.0 incluse via le paramètre 'parameters[template_name]'. Cela permet à des attaquants non authentifiés d'inclure et de lire des fichiers arbitraires ou d'exécuter des fichiers arbitraires sur le serveur, permettant l'exécution de tout code PHP dans ces fichiers. Cela peut être utilisé pour contourner les contrôles d'accès, obtenir des données sensibles ou réaliser une exécution de code dans les cas où des images et d'autres types de fichiers « sûrs » peuvent être téléversés et inclus.

  • diamorphine666/CVE-2026-0926-exploit

CVE-2026-442

  • HORKimhab/CVE-2026-442_

CVE-2026-1232 (2026-02-02)

Une vulnérabilité de gravité moyenne a été identifiée dans BeyondTrust Privilege Management for Windows versions <=25.7. Dans certaines conditions, un utilisateur authentifié local disposant de privilèges élevés peut contourner les protections anti-altération du produit, ce qui pourrait permettre l'accès à des composants d'application protégés et la modification de la configuration du produit.

  • horrister/beyondtrust-cve-2026-1232

CVE-2026-1492 (2026-03-03)

Le plugin User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin pour WordPress est vulnérable à une mauvaise gestion des privilèges dans toutes les versions jusqu'à la version 5.1.2 incluse. Cela est dû au fait que le plugin accepte un rôle fourni par l'utilisateur lors de l'inscription à l'adhésion sans appliquer correctement une liste blanche côté serveur. Cela permet à des attaquants non authentifiés de créer des comptes administrateur en fournissant une valeur de rôle lors de l'inscription à l'adhésion.

  • limo57640-crypto/wp-user-registration-vuln-checker

CVE-2026-1555 (2026-04-15)

Le thème WebStack pour WordPress est vulnérable aux téléversements de fichiers arbitraires en raison d'une absence de validation du type de fichier dans la fonction io_img_upload() dans toutes les versions jusqu'à la version 1.2024 incluse. Cela permet à des attaquants non authentifiés de téléverser des fichiers arbitraires sur le serveur du site concerné, ce qui peut permettre une exécution de code à distance.

  • willygailo/WG-CVE-2026-1555-Linux
  • webshellseo8/CVE-2026-1555-POC

CVE-2026-1814 (2026-02-03)

Rapid7 Nexpose versions 6.4.50 et ultérieures sont vulnérables à un problème d'entropie insuffisante dans la méthode CredentialsKeyStorePassword.generateRandomPassword(). Lors de la mise à jour des mots de passe de keystore hérités, l'application génère un nouveau mot de passe d'une longueur insuffisante (7 à 12 caractères) avec un préfixe statique 'p', ce qui entraîne un espace de clés faible. Un attaquant ayant accès au fichier nsc.ks peut forcer ce mot de passe en utilisant du matériel grand public pour déchiffrer les informations d'identification stockées.

  • pbrass/CVE-2026-1814

CVE-2026-1999 (2026-02-18)

Une vulnérabilité d'autorisation incorrecte a été identifiée dans GitHub Enterprise Server qui permettait à un attaquant de fusionner sa propre pull request dans un référentiel sans disposer d'un accès push en exploitant un contournement d'autorisation dans la mutation enable_auto_merge pour les pull requests. Ce problème n'affectait que les référentiels autorisant le forking, car l'attaque repose sur l'ouverture d'une pull request à partir d'un fork contrôlé par l'attaquant vers le référentiel cible. L'exploitation n'était possible que dans des scénarios spécifiques. Elle nécessitait un statut de pull request propre et ne s'appliquait qu'aux branches sans règles de protection de branche activées. Cette vulnérabilité affectait les versions de GitHub Enterprise Server antérieures à 3.19.2, 3.18.5 et 3.17.11, et a été corrigée dans les versions 3.19.2, 3.18.5 et 3.17.11. Cette vulnérabilité a été signalée via le programme Bug Bounty de GitHub.

  • manoelprovider20-lgtm/merge-authz-test

CVE-2026-2002 (2026-02-17)

Le plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder pour WordPress est vulnérable au Cross-Site Scripting stocké via le paramètre form_name dans toutes les versions jusqu'à la version 1.50.2 incluse, en raison d'une désinfection insuffisante des entrées et d'un échappement insuffisant des sorties. Cela permet à des attaquants authentifiés, disposant d'un accès de niveau administrateur, d'injecter des scripts Web arbitraires dans des pages qui s'exécuteront chaque fois qu'un utilisateur accède à une page injectée. Le plugin permet aux administrateurs de donner des permissions de gestion de formulaires à des utilisateurs de niveau inférieur, ce qui pourrait rendre cette vulnérabilité exploitable par des utilisateurs tels que les abonnés.

  • typedefabcd1234ntd/CVE-2026-2002-poc

CVE-2026-2005 (2026-02-12)

Un débordement de tampon de tas (heap buffer overflow) dans pgcrypto de PostgreSQL permet à un fournisseur de texte chiffré d'exécuter du code arbitraire en tant qu'utilisateur du système d'exploitation exécutant la base de données. Les versions antérieures à PostgreSQL 18.2, 17.8, 16.12, 15.16 et 14.21 sont affectées.

  • var77/CVE-2026-2005

CVE-2026-2256 (2026-03-02)

Une vulnérabilité d'injection de commande dans les versions v1.6.0rc1 et antérieures de l'agent ms-agent de ModelScope existe, permettant à un attaquant d'exécuter des commandes système d'exploitation arbitraires via une entrée dérivée d'invite conçue.

  • melbratic/CVE-2026-2256-Threat-Model----ms-agent-Command-Injection
  • mruniversity/CVE-2026-2256-

CVE-2026-2291 (2026-05-11)La fonction extract_name() de dnsmasq peut être abusée pour provoquer un débordement de tas (heap buffer overflow), permettant à un attaquant d'injecter de fausses entrées de cache DNS, ce qui pourrait rediriger les requêtes DNS vers une adresse IP contrôlée par l'attaquant ou causer un déni de service (DoS).

  • JianrongXiao-Linksys/dnsmasq-cve-2026

CVE-2026-2441 (2026-02-13)

Utilisation après libération (use after free) dans CSS de Google Chrome antérieur à 145.0.7632.75 permettait à un attaquant distant d'exécuter du code arbitraire dans un sandbox via une page HTML conçue. (Sévérité de sécurité Chromium : Élevée)

  • MartinaStarone/CVE-2026-2441

CVE-2026-2472 (2026-02-20)

Cross-Site Scripting stocké (XSS) dans le composant _genai/_evals_visualization du SDK Google Cloud Vertex AI (google-cloud-aiplatform) versions de 1.98.0 jusqu'à (mais sans inclure) 1.131.0 permet à un attaquant distant non authentifié d'exécuter du JavaScript arbitraire dans l'environnement Jupyter ou Colab d'une victime en injectant des séquences d'échappement de script dans les résultats d'évaluation de modèle ou les données JSON du jeu de données.

  • megafart1/CVE-2026-2472-Vertex-AI-SDK-Google-Cloud

CVE-2026-2586 (2026-05-19)

Une vulnérabilité d'exécution de code à distance (RCE) authentifiée a été identifiée dans la console d'administration de GlassFish. Un utilisateur ayant accès au panneau peut envoyer des requêtes conçues permettant l'exécution de commandes système arbitraires avec les privilèges de l'utilisateur du service applicatif. Ce problème affecte Eclipse GlassFish : de 8.0.0 à 8.0.1, corrigé dans 8.0.2 ; 7.1.0, corrigé dans 7.1.1 ; de 7.0.0 à 7.0.25, corrigé dans 7.0.26. L'impact sur les versions de 5.1.0 à 6.2.5 est inconnu.

  • DeepSecurityResearch/CVE-2026-2586

CVE-2026-2587 (2026-05-19)

Une vulnérabilité critique d'exécution de code à distance (RCE) a été identifiée dans le mécanisme de rendu de template côté serveur utilisé par le gestionnaire de gadgets Glassfish. L'application traite des fichiers .xml et évalue les valeurs fournies par l'utilisateur dans un contexte où les « expressions » Expression Language (EL) sont traitées sans échappement ni désinfection appropriés. En injectant des expressions telles que #{7*7}, le serveur renvoie 49, confirmant l'évaluation EL côté serveur. Ce problème permet à un attaquant distant de compromettre entièrement l'hôte sous-jacent, permettant la lecture/modification de données, l'exécution de commandes arbitraires, la persistance et le mouvement latéral. Ce problème affecte Eclipse GlassFish : de 8.0.0 à 8.0.1, corrigé dans 8.0.2 ; 7.1.0, corrigé dans 7.1.1 ; de 7.0.0 à 7.0.25, corrigé dans 7.0.26. L'impact sur les versions de 5.1.0 à 6.2.5 est inconnu.

  • Bhanunamikaze/CVE-2026-2587-Exploit-POC

CVE-2026-2942 (2026-04-08)

Le plugin ProSolution WP Client pour WordPress est vulnérable au téléchargement de fichiers arbitraires en raison de l'absence de validation du type de fichier dans la fonction 'proSol_fileUploadProcess' dans toutes les versions jusqu'à 1.9.9 incluse. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur du site concerné, ce qui peut permettre l'exécution de code à distance.

  • xxconi/CVE-2026-2942

CVE-2026-3102 (2026-02-24)

Une vulnérabilité a été déterminée dans exiftool jusqu'à la version 13.49 sur macOS. Ce problème affecte la fonction SetMacOSTags du fichier lib/Image/ExifTool/MacOS.pm du composant analyseur de fichiers PNG. Cette manipulation de l'argument DateTimeOriginal provoque une injection de commande système. L'attaque peut être menée à distance. L'exploit a été divulgué publiquement et peut être utilisé. La mise à jour vers la version 13.50 permet de résoudre ce problème. Nom du correctif : e9609a9bcc0d32bd252a709a562fb822d6dd86f7. Il est recommandé de mettre à jour le composant affecté.

  • HORKimhab/CVE-2026-3102

CVE-2026-3180 (2026-03-02)

Le plugin Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe pour WordPress est vulnérable à l'injection SQL aveugle via le paramètre 'cgLostPasswordEmail' et le paramètre 'cgl_mail' dans toutes les versions jusqu'à 28.1.4 incluse, en raison d'un échappement insuffisant du paramètre fourni par l'utilisateur et d'un manque de préparation suffisante de la requête SQL existante. Cela permet à des attaquants non authentifiés d'ajouter des requêtes SQL supplémentaires aux requêtes existantes, qui peuvent être utilisées pour extraire des informations sensibles de la base de données. Le paramètre 'cgLostPasswordEmail' de la vulnérabilité a été corrigé dans la version 28.1.4, et le paramètre 'cgl_mail' a été corrigé dans la version 28.1.5.

  • carlosalbertotuma/cve-2026-3180-poc
  • cardosource/cve-2026-3180
  • CerberusMrXi/WP-Contest-Gallery-28.1.4-Exploit

CVE-2026-3227 (2026-03-13)

Une vulnérabilité d'injection de commande a été identifiée dans les routeurs TP-Link TL-WR802N v4, TL-WR841N v14 et TL-WR840N v6 en raison d'une neutralisation incorrecte des éléments spéciaux utilisés dans une commande système. Dans la fonction d'importation de configuration du routeur, un attaquant authentifié peut télécharger un fichier de configuration conçu qui entraîne l'exécution de commandes système avec les privilèges root lors du traitement du port-trigger. \nUne exploitation réussie permet à un attaquant authentifié d'exécuter des commandes système avec les privilèges root, conduisant à une compromission totale de l'appareil.

  • do4choo/CVE-2026-3227-TP-Link-authenticated-RCE

CVE-2026-3296 (2026-04-08)

Le plugin Everest Forms pour WordPress est vulnérable à l'injection d'objets PHP dans toutes les versions jusqu'à 3.4.3 incluse, via la désérialisation d'entrées non fiables provenant des métadonnées des soumissions de formulaires. Cela est dû au fichier html-admin-page-entries-view.php qui appelle la fonction native unserialize() de PHP sur les valeurs de métadonnées de soumission stockées sans passer le paramètre allowed_classes. Cela permet à des attaquants non authentifiés d'injecter une charge utile d'objet PHP sérialisé via n'importe quel champ de formulaire public d'Everest Forms. La charge utile survit à la désinfection sanitize_text_field() (les caractères de contrôle de sérialisation ne sont pas supprimés) et est stockée dans la table de base de données wp_evf_entrymeta. Lorsqu'un administrateur consulte les soumissions ou une soumission individuelle, l'appel unsafe unserialize() traite les données stockées sans restriction de classe.

  • xxconi/CVE-2026-3296

CVE-2026-3300 (2026-03-31)

Le plugin Everest Forms Pro pour WordPress est vulnérable à l'exécution de code à distance via l'injection de code PHP dans toutes les versions jusqu'à 1.9.12 incluse. Cela est dû au fait que la fonction process_filter() du module complémentaire de calcul concatène les valeurs des champs de formulaire soumises par l'utilisateur dans une chaîne de code PHP sans échappement approprié avant de la passer à eval(). La fonction sanitize_text_field() appliquée à l'entrée n'échappe pas les guillemets simples ni les autres caractères de contexte de code PHP. Cela permet à des attaquants non authentifiés d'injecter et d'exécuter du code PHP arbitraire sur le serveur en soumettant une valeur conçue dans n'importe quel champ de formulaire de type chaîne (texte, email, URL, sélection, radio) lorsqu'un formulaire utilise la fonctionnalité "Complex Calculation".

  • HORKimhab/CVE-2026-3300
  • adamshaikhma/CVE-2026-3300

CVE-2026-3359 (2026-05-05)

Le plugin Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder pour WordPress est vulnérable à l'injection SQL via le paramètre 'inputs' dans les versions jusqu'à 1.15.42 incluse, en raison d'un échappement insuffisant du paramètre fourni par l'utilisateur et d'un manque de préparation suffisante de la requête SQL existante. Cela permet à des attaquants non authentifiés d'ajouter des requêtes SQL supplémentaires aux requêtes existantes, qui peuvent être utilisées pour extraire des informations sensibles de la base de données.

  • itsthalisman/cve-2026-3359-exp

CVE-2026-3437 (2026-03-03)

Une restriction incorrecte des opérations dans les limites d'un tampon mémoire dans Portwell Engineering Toolkits version 4.8.2 pourrait permettre à un attaquant local authentifié de lire et d'écrire dans une mémoire arbitraire via le pilote Portwell Engineering Toolkits. Une exploitation réussie de cette vulnérabilité pourrait entraîner une élévation de privilèges ou provoquer un déni de service.

  • tihomirocrew/portwell-lpe

CVE-2026-3576 (2026-07-11)

Le plugin Planyo Online Reservation System pour WordPress est vulnérable au Server-Side Request Forgery conduisant à une inclusion de fichier local dans toutes les versions jusqu'à 3.0 incluse. Le fichier ulap.php agit comme un proxy AJAX et est directement accessible sans amorçage WordPress ni aucune authentification. La fonction send_http_post() valide l'hôte de l'URL fournie par rapport à une liste blanche qui inclut 'localhost', mais ne valide pas de manière critique le schéma/protocole de l'URL. Cela permet à des attaquants non authentifiés de fournir une URL file:// (par exemple, file://localhost/etc/passwd) qui contourne la vérification de la liste blanche des hôtes car parse_url() renvoie 'localhost' comme hôte. L'URL est ensuite transmise à curl_init() ou fopen(), qui prennent tous deux en charge le protocole file://, permettant à l'attaquant de lire des fichiers locaux arbitraires sur le serveur et de renvoyer leur contenu dans la réponse HTTP. Cela peut conduire à la divulgation de fichiers sensibles tels que /etc/passwd, wp-config.php (contenant les identifiants de base de données et les clés d'authentification), et d'autres fichiers côté serveur.

  • anirbala98/CVE-2026-3576

CVE-2026-3609 (2026-05-11)

Vulnérabilité d'élévation de privilèges du pilote kernel xhunter1.sys de XIGNCODE3 de Wellbia fournit un accès à l'interface de commande IRP_MJ_REITS, qui permet à tout processus utilisateur de demander un PROCESS_ALL_ACCESS.\r\nRéférence croisée à KVE 2023-5589 (https://krcert.or.kr)

  • BlackSnufkin/BYOVD

CVE-2026-3629 (2026-03-21)

Le plugin Import and export users and customers pour WordPress est vulnérable à l'élévation de privilèges dans toutes les versions jusqu'à 1.29.7 incluse. Cela est dû au fait que la fonction 'save_extra_user_profile_fields' ne restreint pas correctement les clés de métadonnées utilisateur qui peuvent être mises à jour via les champs de profil. La méthode 'get_restricted_fields' n'inclut pas les clés de métadonnées sensibles telles que 'wp_capabilities'. Cela permet à des attaquants non authentifiés d'élever leurs privilèges jusqu'à Administrateur en soumettant une demande d'inscription conçue qui définit la clé de métadonnées 'wp_capabilities'. La vulnérabilité ne peut être exploitée que si le paramètre "Show fields in profile" est activé et qu'un CSV avec un en-tête de colonne wp_capabilities a été importé précédemment.

  • PySecTools/CVE-2026-3629

CVE-2026-3805 (2026-03-11)

Lors de l'envoi d'une deuxième requête SMB au même hôte, curl utiliserait par erreur un pointeur de données pointant vers de la mémoire déjà libérée.

  • Rat5ak/CVE-2026-3805-curl-SMB-UAF

CVE-2026-3844 (2026-04-23)

Le plugin Breeze Cache pour WordPress est vulnérable au téléchargement de fichiers arbitraires en raison de l'absence de validation du type de fichier dans la fonction 'fetch_gravatar_from_remote' dans toutes les versions jusqu'à 2.4.4 incluse. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur du site concerné, ce qui peut permettre l'exécution de code à distance. La vulnérabilité ne peut être exploitée que si l'option "Host Files Locally - Gravatars" est activée, ce qui est désactivé par défaut.

  • rootdirective-sec/CVE-2026-3844-Lab
  • Dhananjayasj/CVE-2026-3844-Breeze-Cache-WordPress-Plugin-Remote-Code-Execution

CVE-2026-3888 (2026-03-17)

L'élévation de privilèges locale dans snapd sur Linux permet à des attaquants locaux d'obtenir les privilèges root en recréant le répertoire /tmp privé de snap lorsque systemd-tmpfiles est configuré pour nettoyer automatiquement ce répertoire. Ce problème affecte Ubuntu 16.04 LTS, 18.04 LTS, 20.04 LTS, 22.04 LTS et 24.04 LTS.

  • DanielTangnes/CVE-2026-3888

CVE-2026-3891 (2026-03-13)

Le plugin Pix for WooCommerce pour WordPress est vulnérable au téléchargement de fichiers arbitraires en raison d'un manque de vérification de capacité et d'un manque de validation du type de fichier dans la fonction 'lkn_pix_for_woocommerce_c6_save_settings' dans toutes les versions jusqu'à 1.5.0 incluse. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur du site concerné, ce qui peut permettre l'exécution de code à distance.

  • willygailo/CVE-2026-3891-Linux
  • m4sh-wacker/CVE-2026-3891-Pix-for-WooCommerce-Plugin-Exploit
  • shinthink/CVE-2026-3891
  • VeronnX666/CVE-2026-3891

CVE-2026-4020 (2026-03-31)

Le plugin Gravity SMTP pour WordPress est vulnérable à l'exposition d'informations sensibles dans toutes les versions jusqu'à 2.1.4 incluse. Cela est dû à un point de terminaison d'API REST enregistré à /wp-json/gravitysmtp/v1/tests/mock-data avec un permission_callback qui renvoie inconditionnellement true, permettant à tout visiteur non authentifié d'y accéder. Lorsque le paramètre de requête ?page=gravitysmtp-settings est ajouté, la méthode register_connector_data() du plugin remplit les données du connecteur interne, ce qui fait que le point de terminaison renvoie environ 365 Ko de JSON contenant le rapport système complet. Cela permet à des attaquants non authentifiés de récupérer des données de configuration système détaillées, notamment la version PHP, les extensions chargées, la version du serveur web, le chemin du document root, le type et la version du serveur de base de données, la version de WordPress, tous les plugins actifs avec leurs versions, le thème actif, les détails de configuration de WordPress, les noms des tables de base de données, ainsi que les clés API/tokens configurés dans le plugin.

  • HORKimhab/CVE-2026-4020
  • faizdotid/CVE-2026-4020

CVE-2026-4060 (2026-05-02)

Le plugin Geo Mashup pour WordPress est vulnérable à l'injection SQL basée sur le temps via le paramètre 'sort' dans toutes les versions jusqu'à 1.13.18 incluse. Cela est dû à un échappement insuffisant du paramètre fourni par l'utilisateur et à un manque de préparation suffisante de la requête SQL existante. La fonction esc_sql() est appliquée mais est inefficace dans le contexte ORDER BY car la valeur n'est pas entourée de guillemets. De plus, bien qu'un filtre basé sur une liste blanche sanitize_sort_arg() ait été ajouté dans la version 1.13.18, il n'est appliqué que dans le chemin de code AJAX (sanitize_query_args()) et non dans les chemins de code render-map.php ou de balise de template. Cela permet à des attaquants non authentifiés d'ajouter des requêtes SQL supplémentaires aux requêtes existantes, qui peuvent être utilisées pour extraire des informations sensibles de la base de données via une approche aveugle basée sur le temps.

  • ydking0911/CVE-2026-4060-PoC

CVE-2026-4253 (2026-03-16)

Une faille de sécurité a été découverte dans Tenda AC8 16.03.50.11. Cela affecte la fonction route_set_user_policy_rule du fichier /cgi-bin/UploadCfg du composant Interface Web. La manipulation de l'argument wans.policy.list1 entraîne une injection de commande système. Il est possible de lancer l'attaque à distance. L'exploit a été publié publiquement et peut être utilisé pour des attaques.

  • renzi25031469/CVE-2026-4253-Scanner

CVE-2026-4257 (2026-03-30)

Le plugin Contact Form by Supsystic pour WordPress est vulnérable à l'injection de template côté serveur (SSTI) conduisant à une exécution de code à distance (RCE) dans toutes les versions jusqu'à 1.7.36 incluse. Cela est dû au fait que le plugin utilise le moteur de template Twig Twig_Loader_String sans sandboxing, combiné à la fonctionnalité de préremplissage cfsPreFill qui permet aux utilisateurs non authentifiés d'injecter des expressions Twig arbitraires dans les valeurs des champs de formulaire via des paramètres GET. Cela permet à des attaquants non authentifiés d'exécuter des fonctions PHP arbitraires et des commandes système sur le serveur en exploitant la méthode registerUndefinedFilterCallback() de Twig pour enregistrer des callbacks PHP arbitraires.

  • dann3xplo1t/CVE-2026-4257

CVE-2026-4390 (2026-05-27)

Une faiblesse a été identifiée dans TeamSpeak 3 Server jusqu'à la version 3.13.7. Cela affecte la fonction process_resend_queue du composant Gestion d'état de connexion. Cette manipulation provoque une utilisation après libération (use after free). L'attaque peut être initiée à distance. La mise à niveau vers la version 3.13.8 permet d'atténuer ce problème. Le composant affecté doit être mis à niveau.

  • born0monday/teamspeak3-vulnerabilities

CVE-2026-4480 (2026-05-26)

Un défaut a été trouvé dans le sous-système d'impression de Samba. Samba transmet la chaîne de description de tâche contrôlée par le client à la commande configurée avec le paramètre "print command" via le caractère de substitution "%J" sans échapper les métacaractères du shell. Un attaquant distant pourrait exploiter cette vulnérabilité en envoyant une description de tâche d'impression spécialement conçue contenant des caractères shell non échappés. Cela pourrait conduire à une exécution de code à distance sur le système affecté.

  • TheCyberGeek/CVE-2026-4480-PoC
  • robinxiang/CVE-2026-4480
  • 0xBlackash/CVE-2026-4480
  • CarlosEduardoPM/CVE-2026-4480-POC
  • Vusal777/CVE-2026-4480-exploit-poc
  • ClearLotus-git/CVE-2026-4480-PoC
  • Cosm3No1de/HTB-Abducted-Writeup

CVE-2026-4631 (2026-04-07)

La fonction de connexion à distance de Cockpit transmet les noms d'hôte et noms d'utilisateur fournis par l'utilisateur depuis l'interface web au client SSH sans validation ni désinfection. Un attaquant ayant un accès réseau au service web de Cockpit peut concevoir une seule requête HTTP vers le point de terminaison de connexion qui injecte des options SSH malveillantes ou des commandes shell, obtenant ainsi une exécution de code sur l'hôte Cockpit sans informations d'identification valides. L'injection se produit pendant le flux d'authentification avant toute vérification des informations d'identification, ce qui signifie qu'aucune connexion n'est requise pour exploiter la vulnérabilité.

  • ExDev994/CVE-2026-4631-cockpit-RCE

CVE-2026-4782 (2026-05-13)

Le plugin Avada Builder pour WordPress est vulnérable à la lecture de fichiers arbitraires dans toutes les versions jusqu'à 3.15.2 incluse via la fonction 'fusion_get_svg_from_file' avec le paramètre 'custom_svg' du shortcode 'fusion_section_separator'. Cela permet à des attaquants authentifiés, avec un accès de niveau Abonné et supérieur, de lire le contenu de fichiers arbitraires sur le serveur, qui peuvent contenir des informations sensibles. La vulnérabilité a été partiellement corrigée dans la version 3.15.2 et entièrement corrigée dans la version 3.15.3.

  • xxconi/CVE-2026-4782

CVE-2026-4882 (2026-05-02)Le plugin User Registration Advanced Fields pour WordPress est vulnérable aux téléchargements de fichiers arbitraires en raison de l'absence de validation du type de fichier dans la fonction 'URAF_AJAX::method_upload' dans toutes les versions jusqu'à la version 1.6.20 incluse. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur du site affecté, ce qui peut permettre l'exécution de code à distance. Note : La vulnérabilité ne peut être exploitée que si un champ "Photo de profil" est ajouté au formulaire.

  • xShadow-Here/CVE-2026-4882

CVE-2026-4883 (2026-05-19)

Le plugin Piotnet Forms pour WordPress est vulnérable aux téléchargements de fichiers arbitraires en raison de l'absence de validation du type de fichier dans la fonction 'piotnetforms_ajax_form_builder' dans toutes les versions jusqu'à la version 2.1.40 incluse. Le plugin utilise une liste noire d'extensions incomplète qui ne bloque que les extensions php, phpt, php5, php7 et exe, tout en permettant le téléchargement d'extensions dangereuses telles que .phar ou .phtml. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur du site affecté, ce qui peut permettre l'exécution de code à distance. Note : L'exploit ne peut être exploité que si un champ fichier est ajouté au formulaire.

  • xShadow-Here/CVE-2026-4883

CVE-2026-4885 (2026-05-19)

Le plugin Piotnet Addons for Elementor Pro pour WordPress est vulnérable aux téléchargements de fichiers arbitraires en raison de l'absence de validation du type de fichier dans la fonction 'pafe_ajax_form_builder' dans toutes les versions jusqu'à la version 7.1.70 incluse. Le plugin utilise une liste noire d'extensions incomplète qui ne bloque que les extensions php, phpt, php5, php7 et exe, tout en permettant le téléchargement d'extensions dangereuses telles que .phar ou .phtml. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur du site affecté, ce qui peut permettre l'exécution de code à distance. Note : L'exploit ne peut être exploité que si un champ fichier est ajouté au formulaire.

  • xShadow-Here/CVE-2026-4885
  • Jenderal92/CVE-2026-4885

CVE-2026-4893 (2026-05-11)

Une vulnérabilité de divulgation d'informations dans dnsmasq permet à des attaquants distants de contourner les vérifications de source via un paquet DNS contrefait avec des informations de sous-réseau client RFC 7871.

  • lottiedeyan/CVE20264893poc

CVE-2026-5027 (2026-03-27)

Le point de terminaison 'POST /api/v2/files' ne nettoie pas le paramètre 'filename' des données de formulaire multipart, permettant à un attaquant d'écrire des fichiers vers des emplacements arbitraires sur le système de fichiers en utilisant des séquences de traversée de chemin ('../').

  • Layer-6/CVE-2026-5027-Langflow
  • HORKimhab/-CVE-2026-5027

CVE-2026-5029 (2026-05-12)

Une vulnérabilité d'exécution de code à distance existe dans Code Runner MCP Server lorsqu'il est exécuté avec l'option --transport http, qui expose le point de terminaison JSON-RPC /mcp sans authentification sur le port 3088. Un attaquant distant non authentifié peut invoquer l'outil MCP run-code pour fournir du code source arbitraire et l'exécuter via child_process.exec() en utilisant l'interpréteur de langage spécifié. Cela permet l'exécution de code arbitraire avec les privilèges de l'utilisateur exécutant le serveur. Cette vulnérabilité n'a pas été corrigée et pourrait affecter le projet dans toutes les versions.

  • 0x00phantom-hat/CVE-2026-5029-Exploit

CVE-2026-5076 (2026-06-02)

Le plugin ARMember Premium pour WordPress est vulnérable à un mécanisme de réinitialisation de mot de passe non sécurisé dans toutes les versions jusqu'à la version 7.3.1 incluse. Le plugin stocke une copie en texte clair de la clé de réinitialisation du mot de passe dans le champ de métadonnées utilisateur arm_reset_password_key lorsqu'un utilisateur demande une réinitialisation de mot de passe. Cela s'ajoute à la clé hachée que le noyau WordPress stocke en toute sécurité dans wp_users.user_activation_key. La clé en texte clair stockée dans wp_usermeta peut être utilisée avec l'action de réinitialisation personnalisée armrp du plugin pour définir un nouveau mot de passe pour n'importe quel utilisateur. Combinée à une autre vulnérabilité telle qu'une injection SQL (CVE-2026-5073, CVE-2026-5074), cela permet à des attaquants non authentifiés d'extraire la clé de réinitialisation en texte clair et de prendre le contrôle de n'importe quel compte utilisateur, y compris les administrateurs.

  • zycoder0day/CVE-2026-5076
  • shootcannon/CVE-2026-5076

CVE-2026-5118 (2026-05-21)

Le plugin Divi Form Builder pour WordPress est vulnérable à l'escalade de privilèges dans les versions jusqu'à la version 5.1.2 incluse. Cela est dû au fait que le plugin accepte un paramètre 'role' contrôlé par l'utilisateur provenant des données POST lors de l'enregistrement de l'utilisateur sans le valider par rapport au paramètre default_user_role configuré du formulaire. Cela permet à des attaquants non authentifiés de créer des comptes administrateur en modifiant le paramètre role lors de l'enregistrement.

  • zycoder0day/CVE-2026-5118
  • puj790201-lab/CVE-2026-5118
  • Jenderal92/CVE-2026-5118
  • Yucaerin/CVE-2026-5118
  • 1beelze/CVE-2026-5118

CVE-2026-5172 (2026-05-11)

Un débordement de tampon dans la fonction extract_addresses() de dnsmasq permet à un attaquant de déclencher une lecture hors limites du tas et un plantage en exploitant une réponse DNS malformée, permettant à extract_name() d'avancer le pointeur au-delà de la fin de l'enregistrement.

  • lottiedeyan/CVE20265172poc

CVE-2026-5203 (2026-03-31)

Une vulnérabilité a été trouvée dans CMS Made Simple jusqu'à la version 2.2.22. Cela impacte la fonction _copyFilesToFolder dans la bibliothèque modules/UserGuide/lib/class.UserGuideImporterExporter.php du composant UserGuide Module XML Import. La manipulation entraîne un traversée de chemin. Il est possible de lancer l'attaque à distance. L'exploit a été rendu public et pourrait être utilisé. Ce problème a été signalé tôt au projet. Ils ont confirmé que "cela a déjà été découvert et corrigé pour la prochaine version."

  • CaginKyr/CVE-2026-5203

CVE-2026-5229 (2026-05-15)

Le plugin Form Notify pour WordPress est vulnérable au contournement d'authentification dans les versions jusqu'à la version 1.1.10 incluse. Cela est dû au fait que le plugin fait confiance aux données de cookie contrôlées par l'utilisateur pour déterminer quel compte WordPress authentifier après une connexion OAuth LINE. Lorsque LINE ne fournit pas d'adresse e-mail (ce qui est courant), le plugin utilise la valeur du cookie 'form_notify_line_email' sans vérifier que le compte LINE est associé à cette adresse e-mail. Cela permet à des attaquants non authentifiés d'accéder à n'importe quel compte utilisateur du site, y compris les comptes administrateur, en complétant un flux OAuth LINE avec leur propre compte LINE tout en injectant un cookie malveillant contenant l'adresse e-mail de la victime ciblée.

  • xxconi/CVE-2026-5229

CVE-2026-5281 (2026-04-01)

Use after free dans Dawn dans Google Chrome antérieur à 146.0.7680.178 permettait à un attaquant distant ayant compromis le processus de rendu d'exécuter du code arbitraire via une page HTML contrefaite. (Sévérité de sécurité Chromium : Élevée)

  • jaf0rk/CVE-2026-5281

CVE-2026-5364 (2026-04-24)

Le plugin Drag and Drop File Upload for Contact Form 7 pour WordPress est vulnérable au téléchargement de fichiers arbitraires dans les versions jusqu'à la version 1.1.3 incluse. Cela est dû au fait que le plugin extrait l'extension de fichier avant que l'assainissement n'ait lieu et permet au paramètre de type de fichier d'être contrôlé par l'attaquant plutôt que d'être restreint aux valeurs configurées par l'administrateur, ce qui, combiné au fait que la validation a lieu sur l'extension non assainie tandis que le fichier est enregistré avec une extension assainie, permet aux caractères spéciaux comme '$' d'être supprimés lors du processus de sauvegarde. Cela permet à des attaquants non authentifiés de télécharger des fichiers PHP arbitraires et potentiellement d'obtenir une exécution de code à distance, cependant, un fichier .htaccess et une randomisation du nom sont en place, ce qui restreint l'exploitabilité dans le monde réel.

  • xxconi/CVE-2026-5364

CVE-2026-5366 (2026-06-20)

Prefect version 3.6.23 est vulnérable à l'exécution de code à distance en raison d'une gestion incorrecte des entrées contrôlées par l'utilisateur dans la classe de stockage GitRepository. Le paramètre commit_sha, qui est passé aux commandes git, manque de validation et n'inclut pas de séparateur -- pour distinguer l'entrée utilisateur des drapeaux git. Cela permet aux attaquants d'injecter des drapeaux git arbitraires, tels que --upload-pack, permettant l'exécution de programmes externes. De plus, le paramètre directories peut être exploité pour injecter des drapeaux git lors des opérations de checkout partiel. Ces vulnérabilités permettent à tout utilisateur disposant des autorisations de création de déploiement d'exécuter des commandes arbitraires sur les machines de travail, compromettant les pools de travail partagés dans les environnements multi-locataires.

  • renat0z3r0/prefect-cve-2026-5366

CVE-2026-5411 (2026-06-05)

Le plugin WP Captcha PRO (la version premium du plugin Advanced Google reCAPTCHA, les deux ont le même slug) pour WordPress est vulnérable au téléchargement de fichiers arbitraires dans toutes les versions jusqu'à la version 5.38 incluse. Cela est dû à une vérification de capacité dans la fonction save_ajax() du module de licence, combinée à une extraction de fichier sans restriction dans sync_cloud_protection(). Cela permet à des attaquants authentifiés, avec un accès de niveau Abonné et supérieur, de télécharger des fichiers arbitraires, y compris des webshells PHP, sur le serveur en injectant un cloud_protection_url malveillant dans les métadonnées de licence, que le plugin télécharge et extrait ensuite sans validation du type de fichier dans un répertoire de téléchargement accessible via le web. Cela peut être utilisé pour l'exécution de code à distance. Note : La vulnérabilité ne peut être exploitée qu'avec une URL distante si "allow_url_fopen" est activé dans la configuration php.ini.

  • izxci/CVE-2026-5411

CVE-2026-5415 (2026-06-05)

Le plugin WP Captcha PRO (la version premium du plugin Advanced Google reCAPTCHA, les deux ont le même slug) pour WordPress est vulnérable au contournement d'authentification dans toutes les versions jusqu'à la version 5.38 incluse. Cela est dû au fait que le gestionnaire AJAX ajax_run_tool() repose uniquement sur une vérification nonce (check_ajax_referer) pour la sécurité sans effectuer de vérification de capacité, combiné à l'outil create_temporary_link permettant la génération de liens de connexion sans mot de passe pour des utilisateurs arbitraires, et à la fonction handle_temporary_links() qui authentifie les visiteurs via ces liens sans aucune validation d'autorisation supplémentaire. Le nonce requis est exposé à tous les utilisateurs backend authentifiés (y compris les Abonnés) via wp_localize_script() sur toutes les pages d'administration non liées aux paramètres lorsque le pointeur de bienvenue du plugin n'a pas été rejeté. Cela permet à des attaquants authentifiés, avec un accès de niveau Abonné et supérieur, de contourner l'authentification normale et de se connecter en tant que n'importe quel utilisateur, y compris les Administrateurs, entraînant une prise de contrôle complète du compte.

  • izxci/CVE-2026-5415

CVE-2026-5426 (2026-04-16)

Une valeur de machineKey ASP.NET/IIS codée en dur dans les déploiements de Digital Knowledge KnowledgeDeliver antérieurs au 24 février 2026 permet aux adversaires de contourner les mécanismes de validation ViewState et d'obtenir une exécution de code à distance via des attaques de désérialisation ViewState malveillantes.

  • HORKimhab/CVE-2026-5426

CVE-2026-5513 (2026-06-13)

Le plugin Online Scheduling and Appointment Booking System – Bookly pour WordPress est vulnérable au Cross-Site Scripting stocké via le cookie 'bookly-customer-full-name' dans les versions jusqu'à la version 27.2 incluse en raison d'une désinfection insuffisante des entrées et d'un échappement des sorties. Cela permet à des attaquants non authentifiés d'injecter des scripts web arbitraires dans des pages qui s'exécuteront chaque fois qu'un utilisateur accède à une page injectée. L'exploitation nécessite que le paramètre 'Remember personal information in cookies' soit activé (désactivé par défaut).

  • Xaanziu/CVE-2026-5513
  • 87achrafg-stack/CVE-2026-5513

CVE-2026-5524 (2026-07-02)

Le plugin Divi Form Builder pour WordPress est vulnérable au téléchargement de fichiers arbitraires conduisant à une exécution de code à distance dans toutes les versions jusqu'à la version 5.1.8 incluse. Cela est dû à une validation insuffisante de l'extension de fichier dans la fonction do_image_upload() où les entrées fournies par l'utilisateur provenant du paramètre POST acceptFileTypes sont directement interpolées dans une expression régulière utilisée pour valider les fichiers téléchargés. Les attaquants peuvent spécifier des extensions exécutables PHP telles que .phtml, .phar, .php5 ou .php7 pour contourner la protection .htaccess du plugin qui ne bloque que les fichiers .php spécifiquement. De plus, sur les serveurs basés sur Nginx, la protection .htaccess est totalement inefficace car Nginx ne traite pas les fichiers .htaccess. Cela permet à des attaquants non authentifiés (qui peuvent obtenir un nonce à partir de n'importe quelle page publique contenant un formulaire) de télécharger des fichiers PHP exécutables dans le répertoire accessible publiquement /wp-content/uploads/de_fb_uploads/ et d'obtenir une exécution de code à distance en accédant au fichier téléchargé via HTTP. La vulnérabilité a été partiellement corrigée dans la version 5.1.3.

  • caterscam/CVE-2026-5524-PoC

CVE-2026-5562 (2026-04-05)

Une vulnérabilité a été identifiée dans provectus kafka-ui jusqu'à la version 0.7.2. Cela impacte la fonction validateAccess du fichier /api/smartfilters/testexecutions du composant Endpoint. La manipulation conduit à une injection de code. L'attaque peut être initiée à distance. L'exploit est accessible publiquement et pourrait être utilisé. Le vendeur a été contacté tôt à propos de cette divulgation mais n'a pas répondu.

  • HutTwoThreeFour/CVE-2026-5562-Exploit

CVE-2026-5718 (2026-04-17)

Le plugin Drag and Drop Multiple File Upload for Contact Form 7 pour WordPress est vulnérable au téléchargement de fichiers arbitraires dans les versions jusqu'à la version 1.3.9.7 incluse. Cela est dû à une validation insuffisante du type de fichier qui se produit lorsque des types de liste noire personnalisés sont configurés, ce qui remplace la liste de rejet des extensions dangereuses par défaut au lieu de la fusionner, et la fonction de désinfection wpcf7_antiscript_file_name() est contournée pour les noms de fichiers contenant des caractères non ASCII. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires, tels que des fichiers PHP, sur le serveur, ce qui peut être exploité pour obtenir une exécution de code à distance. La vulnérabilité a été initialement signalée par Leonid Semenenko (lsemenenko) et partiellement corrigée dans la version 1.3.9.7. Un contournement du correctif a été découvert et signalé séparément par Nguyen Hung (Mitchell).

  • rootdirective-sec/CVE-2026-5718-Lab
  • xxconi/CVE-2026-5718
  • xxconi/CVE-2026-5718-PR-V-EXPLO-T

CVE-2026-5950 (2026-05-20)

Une vulnérabilité de boucle de renvoi illimitée existe dans la machine à états du résolveur BIND 9 lors de la gestion des mauvais serveurs, permettant à un attaquant distant non authentifié de provoquer un épuisement sévère des ressources en envoyant des requêtes qui déclenchent des conditions de nouvelle tentative spécifiques.\nCe problème affecte les versions de BIND 9 9.18.36 à 9.18.48, 9.20.8 à 9.20.22, 9.21.7 à 9.21.21, 9.18.36-S1 à 9.18.48-S1, et 9.20.9-S1 à 9.20.22-S1.

  • billybaraja/cve-2026-5950-bind9-resolver-dos

CVE-2026-6009 (2026-05-19)

Une vulnérabilité de désérialisation Java dans Jaspersoft Reports Library conduit à une exécution de code à distance (RCE), permettant potentiellement l'exécution de code sur le système affecté.

  • Pumila03/CVE-2026-6009

CVE-2026-6043 (2026-04-24)

Les versions de P4 Server antérieures à 2026.1 sont configurées avec des paramètres par défaut non sécurisés qui, lorsqu'ils sont exposés à des réseaux non fiables, permettent à des attaquants non authentifiés de créer des comptes utilisateur arbitraires, d'énumérer les utilisateurs existants, de s'authentifier sur des comptes sans mot de passe défini et d'accéder au contenu du dépôt via l'utilisateur 'remote' intégré. Ces paramètres par défaut, pris ensemble, peuvent conduire à un accès non autorisé aux dépôts de code source et à d'autres actifs gérés. La version 2026.1, attendue en mai 2026, impose des configurations sécurisées par défaut lors de la mise à niveau et des nouvelles installations.

  • flyingllama87/p4wned

CVE-2026-6130 (2026-04-12)

Un défaut a été trouvé dans chatboxai chatbox jusqu'à la version 1.20.0. Cela impacte la fonction StdioClientTransport du fichier src/main/mcp/ipc-stdio-transport.ts du composant Model Context Protocol Server Management System. L'exécution d'une manipulation de l'argument args/env peut conduire à une injection de commande OS. L'attaque peut être lancée à distance. L'exploit a été publié et pourrait être utilisé. Le projet a été informé du problème tôt via un rapport de problème mais n'a pas encore répondu.

  • fan-67/local-mcp

CVE-2026-6145 (2026-05-14)

Le plugin User Registration & Membership pour WordPress est vulnérable à une absence d'autorisation dans toutes les versions jusqu'à la version 5.1.5 incluse. Cela est dû au fait que la méthode is_admin_creation_process() repose uniquement sur la présence de action=createuser dans le superglobal $_REQUEST sans effectuer d'authentification ou de vérification de capacité. Cela permet à des attaquants non authentifiés de contourner l'exigence d'approbation administrative lors de l'enregistrement de nouveaux comptes via le chemin de soumission de secours.

  • Hann1bl3L3ct3r/CVE-2026-6145

CVE-2026-6271 (2026-05-14)

Le plugin Career Section pour WordPress est vulnérable au téléchargement de fichiers arbitraires dans toutes les versions jusqu'à la version 1.7 incluse via le gestionnaire de téléchargement de CV. Cela est dû à l'absence de validation du type de fichier. Cela permet à des attaquants non authentifiés de télécharger des fichiers qui peuvent être exécutables, ce qui rend possible l'exécution de code à distance.

  • xxconi/CVE-2026-6271

CVE-2026-6279 (2026-05-21)

Le plugin Avada Builder (fusion-builder) pour WordPress est vulnérable à une exécution de code à distance non authentifiée via une injection de fonction PHP dans les versions jusqu'à la version 3.15.2 incluse. Cela est dû au cas dans qui transmet des valeurs contrôlées par l'attaquant provenant d'un blob JSON décodé en base64 directement à sans validation de liste blanche. Cela est exploitable par des attaquants non authentifiés via le point de terminaison AJAX , qui est enregistré pour les utilisateurs non privilégiés (non authentifiés) via . Le point de terminaison est protégé uniquement par un nonce (), mais ce nonce est généré pour l'ID utilisateur 0 et est exposé de manière déterministe dans la sortie JavaScript de toute page publique contenant un élément Cartes de publication () ou Table des matières (). Cela permet à des attaquants non authentifiés d'exécuter du code arbitraire sur les sites affectés. -

  • zycoder0day/CVE-2026-6279
  • 87achrafg-stack/CVE-2026-6279.py
  • 87achrafg-stack/CVE-2026-6279

CVE-2026-6300 (2026-04-15)

Use after free dans CSS dans Google Chrome antérieur à 147.0.7727.101 permettait à un attaquant distant d'exécuter du code arbitraire dans un sandbox via une page HTML spécialement conçue. (Sévérité de sécurité Chromium : Élevée)

  • notthemystery/CVE-2026-6300-PoC

CVE-2026-6307 (2026-04-15)

Type Confusion dans Turbofan dans Google Chrome antérieur à 147.0.7727.101 permettait à un attaquant distant d'exécuter du code arbitraire dans un sandbox via une page HTML spécialement conçue. (Sévérité de sécurité Chromium : Élevée)

  • 0xsha/CVE-2026-6307
  • J4ck3LSyN-Gen2/CVE-2026-6307-Longinus

CVE-2026-6330 (2026-06-25)

La comparaison de texte chiffré ML-KEM ARM64 NEON ne compare que la moitié de l'entrée, ce qui casse le rejet implicite de la transformée Fujisaki-Okamoto et affaiblit la sécurité IND-CCA2 sur ce chemin de code. La comparaison en temps constant ignorait effectivement une partie du texte chiffré ré-encrypté, de sorte qu'une partie décapsulante pouvait ne pas détecter un texte chiffré manipulé et procéder sans le rejet implicite requis par la norme.

  • 007bsd/ml-kem-key-recovery

CVE-2026-6421 (2026-04-17)

Une vulnérabilité a été trouvée dans Mobatek MobaXterm Home Edition jusqu'à la version 26.1. Cela affecte une partie inconnue de la bibliothèque msimg32.dll. La manipulation conduit à un chemin de recherche non contrôlé. Une attaque doit être réalisée localement. L'attaque est considérée comme ayant une complexité élevée. Il est indiqué que l'exploitabilité est difficile. L'exploit a été divulgué au public et peut être utilisé. La mise à niveau vers la version 26.2 permet de résoudre ce problème. Il est conseillé de mettre à niveau le composant concerné. Le fournisseur a été contacté rapidement, a répondu de manière très professionnelle et a rapidement publié une version corrigée du produit concerné.

  • 1neptune/chimera

CVE-2026-6433 (2026-05-11)

Le plugin WordPress Custom css-js-php jusqu'à la version 2.0.7 ne nettoie pas correctement les entrées utilisateur avant de les utiliser dans une requête SQL, et le résultat est passé à eval(), permettant à des utilisateurs non authentifiés d'exécuter du code PHP arbitraire sur le serveur.

  • murrez/CVE-2026-6433

CVE-2026-6508 (2026-05-07)

Erreur de validation d'origine dans TUBITAK BILGEM Software Technologies Research Institute Liderahenk permettant d'accéder à une fonctionnalité non correctement contrainte par les ACLs.\n\nCe problème affecte Liderahenk : de la version 2.0.1 avant la version 2.0.2.

  • jackalkarlos/EvilAhenk

CVE-2026-6741 (2026-04-27)

Le plugin WordPress LatePoint – Calendar Booking Plugin for Appointments and Events est vulnérable à l'escalade de privilèges dans les versions jusqu'à la version 5.4.1 incluse. Cela est dû à l'absence de vérification d'autorisation dans la méthode execute() de la capacité connect-customer-to-wp-user, qui ne nécessite que la capacité customer__edit accordée par défaut au rôle latepoint_agent, sans vérifier si l'ID utilisateur WordPress cible appartient à un compte privilégié. Cela permet à des attaquants authentifiés avec le rôle latepoint_agent de lier tout enregistrement client LatePoint à un compte administrateur WordPress et de réinitialiser ultérieurement le mot de passe de l'administrateur via le flux normal de réinitialisation de mot de passe client, entraînant une prise de contrôle complète du site.

  • xxconi/CVE-2026-6741

CVE-2026-6815 (2026-05-11)

Une vulnérabilité d'écriture de fichier arbitraire existe dans le fournisseur de stockage Local File System de Casdoor. En raison d'une insuffisance de nettoyage du chemin, un attaquant authentifié avec des privilèges administratifs peut effectuer une attaque de traversée de chemin pour créer ou écraser des fichiers arbitraires n'importe où sur le système de fichiers hôte, contournant le bac à sable de stockage prévu par l'application.

  • danilo-dellorco/CVE-2026-6815

CVE-2026-6857 (2026-04-22)

Un défaut a été trouvé dans camel-infinispan. Cette vulnérabilité implique une désérialisation non sécurisée dans le référentiel d'agrégation distant ProtoStream. Un attaquant distant avec de faibles privilèges pourrait exploiter cela en envoyant des données spécialement conçues, conduisant à une exécution de code arbitraire. Cela permet à l'attaquant de prendre le contrôle total du système affecté, impactant sa confidentialité, son intégrité et sa disponibilité.

  • HORKimhab/CVE-2026-6857

CVE-2026-6875 (2026-07-13)

ServiceNow a corrigé une vulnérabilité d'exécution de code à distance identifiée dans la plateforme IA ServiceNow. Cette vulnérabilité pourrait permettre à un utilisateur non authentifié, dans certaines circonstances, d'exécuter du code au sein de la plateforme ServiceNow.\n\n\nServiceNow a corrigé cette vulnérabilité en déployant une mise à jour de sécurité sur les instances hébergées. Les correctifs de sécurité correspondants ont également été fournis aux clients et partenaires auto-hébergés de ServiceNow.\n\n\n\n\nDe plus, la vulnérabilité est corrigée dans les correctifs et versions familiales listés, qui ont été mis à disposition des clients et partenaires hébergés et auto-hébergés. Nous n'avons actuellement connaissance d'aucune exploitation contre des instances ServiceNow.\n\n\n\n\nNous recommandons aux clients d'appliquer rapidement les mises à jour appropriées ou de passer à une version corrigée si ce n'est pas déjà fait.

  • HORKimhab/CVE-2026-6875
  • tc4dy/CVE-2026-6875-PoC-Exploit

CVE-2026-6960 (2026-05-21)

Le plugin BookingPress Pro pour WordPress est vulnérable aux téléchargements de fichiers arbitraires en raison de l'absence de validation du type de fichier dans la fonction 'bookingpress_validate_submitted_booking_form_func' dans toutes les versions jusqu'à la version 5.6 incluse. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur du site affecté, ce qui peut rendre possible une exécution de code à distance. Note : La vulnérabilité ne peut être exploitée que si un champ personnalisé de signature est ajouté au formulaire de réservation.

  • xxconi/CVE-2026-6960

CVE-2026-6992 (2026-04-25)

Une vulnérabilité a été identifiée dans Linksys MR9600 2.0.6.206937. Cela affecte la fonction BTRequestGetSmartConnectStatus du fichier /etc/init.d/run_central2.sh du composant JNAP Action Handler. La manipulation de l'argument pin conduit à une injection de commande OS. L'attaque peut être initiée à distance. L'exploit est publiquement disponible et pourrait être utilisé. Le fournisseur a été contacté rapidement à propos de cette divulgation mais n'a pas répondu.

  • nicholas-howland/CVE-2026-6992-PoC

CVE-2026-7228 (2026-04-28)

Un défaut a été trouvé dans SourceCodester Pizzafy Ecommerce System 1.0. L'élément affecté est la fonction get_cart_count du fichier /admin/ajax.php?action=get_cart_count. Cette manipulation de l'argument ID provoque une injection SQL. L'attaque peut être réalisée à distance. L'exploit a été publié et peut être utilisé.

  • mikecostanzi/ricerca-tesi

CVE-2026-7275

  • ExDev994/CVE-2026-7275-moodle

CVE-2026-7299 (2026-06-02)

La fonctionnalité d'auto-complétion de l'éditeur de requêtes SQL d'Appsmith ne nettoie pas les noms d'objets de base de données avant de les afficher dans innerHTML, permettant à un développeur authentifié d'injecter du XSS persistant via un nom de table ou de colonne malveillant, déclenchant une exécution de code arbitraire dans les sessions des autres membres de l'espace de travail lorsqu'ils interagissent avec la même source de données.

  • Stuub/Appsmith-1.98-Stored-XSS-Exploit

CVE-2026-7392 (2026-04-29)

Une vulnérabilité a été trouvée dans SourceCodester Pharmacy Sales and Inventory System 1.0. Cela impacte la fonction delete_supplier du fichier /ajax.php?action=delete_supplier. Une telle manipulation de l'argument ID conduit à une injection SQL. L'attaque peut être exécutée à distance. L'exploit a été divulgué au public et peut être utilisé.

  • microwaveabi/pharmacy-sqli-CVE-2026-7392

CVE-2026-7458 (2026-05-02)

Le plugin WordPress User Verification by PickPlugins est vulnérable au contournement d'authentification dans toutes les versions jusqu'à la version 2.0.46 incluse. Cela est dû à l'utilisation d'un opérateur de comparaison PHP lâche pour valider les codes OTP dans la fonction "user_verification_form_wrap_process_otpLogin". Cela permet à des attaquants non authentifiés de se connecter en tant que n'importe quel utilisateur avec une adresse e-mail vérifiée, comme un administrateur, en soumettant une valeur OTP "true".

  • Cyber-DarkNay/CVE-2026-7458

CVE-2026-7459 (2026-05-30)

Le plugin WordPress Simple History – Track, Log, and Audit WordPress Changes est vulnérable à la prise de contrôle de compte authentifiée (Abonné+) dans toutes les versions jusqu'à la version 5.26.0 incluse via les points de terminaison de réaction aux événements (react_to_event() / unreact_to_event()). Les points de terminaison enregistrent get_items_permissions_check() comme leur permission_callback, qui vérifie uniquement que le demandeur est connecté et n'applique pas les vérifications de capacité par journal normalement appliquées par Log_Query. En conséquence, un utilisateur de niveau Abonné peut envoyer une requête POST à /wp-json/simple-history/v1/events/<id>/react avec le paramètre de requête _fields=context et lire le contexte complet de tout événement Simple History — y compris les entrées SimpleUserLogger qui enregistrent le corps complet de l'e-mail de réinitialisation de mot de passe (URL de réinitialisation avec la clé de réinitialisation) pour tout utilisateur. L'attaquant déclenche une réinitialisation de mot de passe pour un administrateur via le formulaire de mot de passe perdu, brute-force les identifiants d'événements récents via le point de terminaison de réaction pour lire l'événement user_requested_password_reset_link résultant, extrait la clé de réinitialisation de context.message, et complète la réinitialisation de mot de passe pour prendre le contrôle du compte administrateur. L'exploitation nécessite qu'un administrateur ait d'abord activé l'option de fonctionnalités expérimentales (simple_history_experimental_features_enabled), ce qui n'est pas le défaut.

  • izxci/CVE-2026-7459

CVE-2026-7465 (2026-05-30)

Le plugin WordPress Spectra Gutenberg Blocks – Website Builder for the Block Editor est vulnérable à l'exécution de code à distance dans toutes les versions jusqu'à la version 2.19.25 incluse. Cela permet à des attaquants authentifiés, avec un accès de niveau Contributeur et supérieur, d'exécuter du code sur le serveur. L'exploitation nécessite une charge utile de deux blocs intégrée dans le contenu de l'article : le premier bloc enregistre un type de bloc factice préfixé par uagb/- avec un render_callback spécifié par l'attaquant, et le deuxième bloc du même type factice déclenche l'invocation de ce callback via call_user_func() lors du rendu séquentiel des blocs dans la même requête de page.

  • rootdirective-sec/CVE-2026-7465-Lab
  • izxci/-CVE-2026-7465

CVE-2026-7473 (2026-06-05)

Sur les plateformes affectées exécutant Arista EOS où une configuration de décapsulation de tunnel—telle que VXLAN (Virtual Extensible LAN), decap-groups, ou une interface de tunnel GRE (Generic Routing Encapsulation)—est présente, le commutateur décapsulera et transmettra incorrectement d'autres paquets tunnelisés inattendus avec une adresse IP de destination correspondant à son IP de décapsulation configurée. Cela se produit car le commutateur ne vérifie pas le type de protocole de tunnel, conduisant potentiellement au traitement inattendu de trafic tunnelisé non configuré.\n\n\n\nCe problème a été signalé comme étant exploité dans la nature.

  • fevar54/CVE-2026-7473---Arista-EOS-Tunnel-Decapsulation-Bypass

CVE-2026-7515 (2026-06-19)

Le plugin WordPress BetterDocs Pro est vulnérable à l'inclusion de fichier local dans les versions jusqu'à la version 3.8.0 incluse via le paramètre doc_style. Cela permet à des attaquants non authentifiés d'inclure et d'exécuter des fichiers .php arbitraires sur le serveur, permettant l'exécution de tout code PHP dans ces fichiers. Cela peut être utilisé pour contourner les contrôles d'accès, obtenir des données sensibles, ou réaliser une exécution de code dans les cas où des fichiers .php peuvent être téléchargés et inclus.

  • Polosss/By-Poloss..-..CVE-2026-7515-PoC
  • izxci/CVE_2026_7515

CVE-2026-7574 (2026-06-23)

La gestion de l'image VM Cowork d'Anthropic Claude Desktop (confirmé de la v1.1348.0 à la v1.2278.0, incluant v1.1348.0, v1.1617.0, et v1.2278.0) ne valide que la présence du fichier et une chaîne de marqueur de version avant de démarrer rootfs.img, mais ne vérifie pas l'intégrité du contenu de l'image au moment de l'utilisation. Un attaquant local avec exécution de code non privilégié en tant qu'utilisateur macOS victime peut modifier l'image du système de fichiers racine de la VM et la faire approuver lors des démarrages ultérieurs de VM Cowork, permettant une exécution de code arbitraire persistante dans la VM et l'accès aux répertoires montés par l'hôte. Le mappage CWE estimé est CWE-353 (Absence de support pour la vérification d'intégrité).

  • 0xBlackash/CVE-2026-7574

CVE-2026-7654 (2026-06-05)

Le plugin WordPress Admin Columns est vulnérable à l'injection d'objet PHP conduisant à une exécution de code à distance dans les versions jusqu'à la version 7.0.18 incluse. Cela est dû à l'utilisation de unserialize() sans restriction allowed_classes dans la fonction IdsToCollection::get_ids_from_string(), qui traite les valeurs de méta de publication contrôlées par l'attaquant sans validation appropriée. Cela permet à des attaquants authentifiés avec un accès de niveau Contributeur et supérieur d'injecter un objet PHP sérialisé dans un champ de méta personnalisé d'une publication et de déclencher une exécution de code arbitraire en exploitant une chaîne de gadgets POP fournie, entraînant une exécution de code à distance en tant qu'utilisateur du serveur web.

  • izxci/CVE-2026-7654

CVE-2026-7665 (2026-06-06)

Le plugin WordPress Essential Addons for Elementor – Popular Elementor Templates & Widgets est vulnérable à l'exposition d'informations dans toutes les versions jusqu'à la version 6.6.4 incluse via la fonction ajax_load_more en raison de restrictions insuffisantes sur les publications pouvant être incluses. Cela permet à des attaquants non authentifiés d'extraire des données de publications protégées par mot de passe, privées ou en brouillon auxquelles ils ne devraient pas avoir accès.

  • anirudhmakkar/cve-2026-7665

CVE-2026-7791 (2026-05-04)

Une gestion de privilèges inappropriée dans le mécanisme de rotation des logs du Skylight Workspace Config Service dans Amazon WorkSpaces pour Windows avant la version 2.6.2034.0 permet à un utilisateur authentifié non administrateur local de placer des fichiers arbitraires dans des emplacements arbitraires, contournant les protections de permissions du système de fichiers, conduisant à une escalade de privilèges locale vers SYSTEM.

  • BenZamir/CVE-2026-7791

CVE-2026-7867

  • azqzazq1/CVE-2026-7867-disk2root

CVE-2026-8023 (2026-06-29)

Le serveur HTTP de Zephyr (subsys/net/lib/http) fournit un type de ressource de système de fichiers statique (HTTP_RESOURCE_TYPE_STATIC_FS, disponible lorsque CONFIG_FILE_SYSTEM est activé) qui sert des fichiers à partir d'un répertoire racine configuré. Avant ce correctif, les front-ends HTTP/1 et HTTP/2 plaçaient le chemin de requête brut contrôlé par l'attaquant dans client->url_buffer (assemblé dans on_url() pour HTTP/1 et copié textuellement depuis le pseudo-en-tête :path pour HTTP/2) sans résoudre les segments ./... Le gestionnaire de FS statique construisait alors le nom de fichier sur disque en concaténant directement la racine configurée avec cette URL brute (snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer) à http_server_http1.c:603 et http_server_http2.c:490) et l'ouvrait avec fs_open(fname, FS_O_READ). Comme le gestionnaire est atteint via une correspondance de préfixe/joker (fnmatch FNM_LEADING_DIR) ou une correspondance de ressource de secours, une requête telle que GET /<prefix>/../../<file> est distribuée au gestionnaire et, après que le système de fichiers sous-jacent (par ex. LittleFS/FAT) résout les segments .., s'échappe de la racine web configurée, permettant à un client distant non authentifié de lire des fichiers lisibles arbitraires sur le volume monté (divulgation d'informations). Le serveur HTTP ne nécessite ni TLS ni authentification pour atteindre ce chemin. Le correctif ajoute http_server_remove_dot_segments(), qui canonicalise la partie chemin de l'URL avant la recherche de ressource dans les deux gestionnaires de protocole, neutralisant la traversée. Affecte les versions v4.0.0 à v4.4.0 pour les déploiements qui enregistrent une ressource de système de fichiers statique.

  • ret2c/CVE-2026-8023

CVE-2026-8037 (2026-06-04)

Vulnérabilité d'exécution de code à distance par injection de commande OS dans l'API des produits Progress ADC permettant à un attaquant non authentifié d'exécuter des commandes arbitraires sur l'appliance LoadMaster en exploitant des entrées non nettoyées dans plusieurs points de terminaison de commandes.

  • HORKimhab/CVE-2026-8037
  • Caster-chen/CVE-2026-8037-POC

CVE-2026-8053 (2026-05-12)

Un problème dans l'implémentation des collections de séries temporelles de MongoDB Server permet à un utilisateur authentifié disposant de privilèges d'écriture sur la base de données de déclencher une écriture mémoire hors limites dans le processus mongod. Le problème résulte d'une incohérence dans le mappage nom-de-champ-à-index dans le catalogue de compartiments de séries temporelles. Dans certaines conditions, cela peut conduire à une exécution de code arbitraire.\n\nCe problème affecte MongoDB Server v5.0 versions antérieures à 5.0.33, v6.0 versions antérieures à 6.0.28, v7.0 versions antérieures à 7.0.34, v8.0 versions antérieures à 8.0.23, v8.2 versions antérieures à 8.2.9 et v8.3 versions antérieures à 8.3.2.

  • mgiay/CVE-2026-8053-MongoDB

CVE-2026-8054 (2026-05-27)

Neutralisation incorrecte d'éléments spéciaux utilisés dans une commande SQL (Injection SQL) dans les points de terminaison de l'API Publish Audit (/api/auditPublishing/get et /api/auditPublishing/getAll) dans dotCMS Core 25.11.04-1 à 26.04.28-02 permet à des attaquants distants non authentifiés de lire, modifier ou détruire tout contenu de base de données. Les points de terminaison n'appliquaient pas d'authentification et acceptaient des entrées non nettoyées utilisées dans des requêtes SQL construites dynamiquement. Le correctif dans dotCMS Core 26.04.28-03 nécessite un utilisateur back-end authentifié avec la permission du portlet publishing-queue. Les versions LTS ne sont pas affectées car le chemin de code vulnérable n'a jamais été rétroporté.

  • Mr-xn/CVE-2026-8054

CVE-2026-8181 (2026-05-14)

Le plugin WordPress Burst Statistics – Privacy-Friendly WordPress Analytics (Alternative Google Analytics) est vulnérable au contournement d'authentification dans les versions 3.4.0 à 3.4.1.1. Cela est dû à une gestion incorrecte de la valeur de retour dans la fonction is_mainwp_authenticated() lors de la validation des mots de passe d'application à partir de l'en-tête Authorization. Cela permet à des attaquants non authentifiés, connaissant un nom d'utilisateur administrateur, d'usurper cet administrateur pour la durée de la requête en fournissant un mot de passe d'authentification de base aléatoire, réalisant une escalade de privilèges. - zycoder0day/CVE-2026-8181

  • murrez/CVE-2026-8181
  • Jenderal92/CVE-2026-8181
  • whattheslime/CVE-2026-8181
  • rootdirective-sec/CVE-2026-8181-Lab
  • xShadow-Here/CVE-2026-8181
  • x48ps/CVE-2026-8181
  • Yucaerin/CVE-2026-8181
  • Ez4rd1x1/CVE-2026-8181
  • Squamity/CVE-2026-8181-PoC
  • HudzaifahArrantisi/CVE-2026-8181

CVE-2026-8196 (2026-05-09)

Une vulnérabilité a été découverte dans JeecgBoot 3.9.1. L'élément impacté est une fonction inconnue du fichier jeecg-module-system/jeecg-system-biz/src/main/java/org/jeecg/modules/system/controller/LoginController.java du composant mLogin Endpoint. Cette manipulation provoque un contournement d'autorisation. L'attaque peut être réalisée à distance. L'attaque est considérée comme ayant une complexité élevée. L'exploitabilité est jugée difficile. L'exploit a été publié et peut être utilisé. Le fournisseur a été contacté tôt à propos de cette divulgation mais n'a pas répondu.

  • HORKimhab/CVE-2026-8196

CVE-2026-8206 (2026-06-02)

Le plugin Kirki – Freeform Page Builder, Website Builder & Customizer pour WordPress est vulnérable à une escalade de privilèges via la prise de contrôle de compte dans toutes les versions 6.0.0 à 6.0.6. Cela est dû au fait que le plugin accepte une adresse e-mail arbitraire lorsqu'un nom d'utilisateur est utilisé dans la demande de réinitialisation de mot de passe. Cela permet à des attaquants non authentifiés d'envoyer un lien de réinitialisation de mot de passe pour tout utilisateur enregistré sur le site vers leur propre adresse e-mail.

  • Jenderal92/CVE-2026-8206
  • rootdirective-sec/CVE-2026-8206-Lab
  • izxci/CVE-2026-8206

CVE-2026-8380 (2026-06-26)

Le plugin Frontend File Manager Plugin WordPress jusqu'à la version 23.6 ne vérifie pas correctement la propriété de chaque article ciblé avant sa suppression définitive, permettant aux utilisateurs authentifiés avec un niveau d'accès auteur et supérieur de supprimer définitivement des articles et pages arbitraires. Lorsque le paramètre "Allow guest uploads" du plugin Frontend File Manager Plugin WordPress jusqu'à la version 23.6 est activé par un administrateur, la même primitive de suppression devient accessible aux utilisateurs non authentifiés.

  • tiagob0b/CVE-2026-8380

CVE-2026-8388 (2026-05-12)

Conditions de limites incorrectes dans le composant JavaScript Engine: JIT. Cette vulnérabilité a été corrigée dans Firefox 150.0.3, Firefox ESR 115.36, Firefox ESR 140.11 et Thunderbird 140.11.

  • Sana-404/CVE-2026-8388-Mitigation-and-Detection

CVE-2026-8389 (2026-05-12)

Mauvaise compilation JIT dans le composant JavaScript Engine: JIT. Cette vulnérabilité a été corrigée dans Firefox 150.0.3.

  • crixpwn/CVE-2026-8389

CVE-2026-8451 (2026-06-30)

Validation d'entrée insuffisante dans NetScaler ADC et NetScaler Gateway conduisant à une surlecture mémoire si NetScaler ADC ou NetScaler Gateway est configuré en tant que SAML IDP.

  • watchtowrlabs/watchTowr-vs-Netscaler-CVE-2026-8451
  • derekpreston81/CVE_ADC_IOC_2026
  • attarwahyup/Netscaler-CVE-2026-8451
  • 0xBlackash/CVE-2026-8451

CVE-2026-8461 (2026-06-18)

Une vulnérabilité d'écriture hors limites dans la bibliothèque libavcodec de FFmpeg, spécifiquement dans le décodeur MagicYUV, permet un déni de service et, dans certains cas, peut être exploitée pour une exécution de code à distance.\n\n Cette vulnérabilité est associée au fichier libavcodec/magicyuv.C.\n\n\n\nCe problème affecte FFmpeg avant la version 8.1.2.

  • anyanything/CVE-2026-8461-PoC
  • Y5neKO/CVE-2026-8461-EXP
  • HORKimhab/CVE-2026-8461
  • 0xBlackash/CVE-2026-8461
  • ray-goldman/ffmpeg-jellyfix

CVE-2026-8697 (2026-05-28)

En raison d'une application incorrecte de la limitation du taux d'authentification sur un service SSH de débogage sur Archer C64 v1, le service SSH permet un nombre illimité de tentatives d'authentification et utilise les mêmes identifiants que l'interface web. Cela permet à un attaquant de forcer brutalement les identifiants valides via SSH.\n\nUne exploitation réussie pourrait permettre à un attaquant disposant d'un accès réseau adjacent d'obtenir des identifiants administratifs via des tentatives d'authentification illimitées, puis d'obtenir un accès administratif complet à l'appareil, affectant la confidentialité, l'intégrité et la disponibilité du système.

  • itzmetanjim/cve-2026-8697

CVE-2026-8713 (2026-06-19)

Le plugin Avada (Fusion) Builder pour WordPress est vulnérable à une suppression arbitraire de fichiers en raison d'une validation insuffisante du chemin de fichier dans la fonction maybe_delete_files dans toutes les versions jusqu'à la version 3.15.3 incluse. Cela permet à des attaquants non authentifiés de supprimer des fichiers arbitraires sur le serveur, ce qui peut facilement conduire à une exécution de code à distance lorsque le bon fichier est supprimé (tel que wp-config.php). L'attaque nécessite un formulaire Avada publié configuré pour enregistrer les entrées dans la base de données ; un attaquant non authentifié soumet une charge utile de traversée de chemin via le gestionnaire wp_ajax_nopriv_fusion_form_submit_ajax tout en contrôlant les champs fusion_privacy_expiration_interval et privacy_expiration_action pour forcer un nettoyage immédiat de type 'delete', ce qui fait que l'entrée plantée est automatiquement traitée par la routine de hook d'arrêt Fusion_Form_DB_Privacy sans aucune intervention de l'administrateur.

  • shinthink/CVE-2026-8713

CVE-2026-8732 (2026-05-29)

Le plugin WP Maps Pro pour WordPress est vulnérable à une escalade de privilèges via la création de compte administrateur dans toutes les versions jusqu'à la version 6.1.0 incluse. Cela est dû au fait que l'action AJAX wpgmp_temp_access_ajax est enregistrée avec wp_ajax_nopriv_ et protégée uniquement par un contrôle nonce utilisant le nonce fc-call-nonce, qui est intégré publiquement dans chaque page frontale via wp_localize_script comme champ nonce de l'objet JavaScript wpgmp_local, rendant le contrôle inefficace en tant que mécanisme de contrôle d'accès. Cela permet à des attaquants non authentifiés d'invoquer le gestionnaire wpgmp_temp_access_support avec check_temp=false, qui crée sans condition un nouvel utilisateur WordPress avec le rôle codé en dur d'administrateur via wp_insert_user() et renvoie une URL de connexion magique qui, lorsqu'elle est visitée, appelle wp_set_auth_cookie() pour authentifier complètement l'attaquant en tant qu'administrateur nouvellement créé, entraînant une prise de contrôle complète du site.

  • xShadow-Here/CVE-2026-8732
  • zycoder0day/CVE-2026-8732
  • Jenderal92/CVE-2026-8732
  • HORKimhab/CVE-2026-8732
  • p3Nt3st3r-sTAr/CVE-2026-8732-POC
  • Diznev/CVE-2026-8732-EXPLOIT

CVE-2026-8809 (2026-05-28)

Le plugin Advanced Custom Fields: Extended pour WordPress est vulnérable à une escalade de privilèges via un contournement de validation dans toutes les versions jusqu'à la version 0.9.2.5 incluse. La vulnérabilité existe car la fonction after_validate_save_post() fait confiance sans condition au paramètre POST _acf_post_id contrôlé par l'attaquant — sans aucune authentification ni vérification d'intégrité — pour sélectionner une branche de nettoyage qui ignore silencieusement toutes les erreurs de validation non préfixées par acfe:. Cela permet à des attaquants non authentifiés de supprimer à la fois l'erreur de validation de la liste blanche des rôles ajoutée par acfe_field_user_roles::validate_front_value() et l'erreur de garde de capacité du rôle administrateur ajoutée par acfe_module_form_action_user::validate_action(), ce qui provoque l'exécution de wp_insert_user() avec un argument de rôle administrateur fourni par l'attaquant et entraîne la création d'un nouveau compte utilisateur de niveau administrateur. L'exploitation nécessite que le site cible expose un formulaire frontal ACFE public configuré avec une action Create User qui mappe un champ de rôle.

  • izxci/CVE-2026-8809

CVE-2026-8832 (2026-05-27)

Le plugin WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager pour WordPress est vulnérable à une exécution de code à distance dans les versions jusqu'à la version 2.3.5 incluse. Cela est dû au fait que le type de publication personnalisée 'wpcode' est enregistré sans capability_type personnalisé ni restrictions de capacité dans la fonction wpcode_register_post_type(), ce qui permet au noyau WordPress de revenir aux capacités de publication standard pour tous les chemins de création, y compris XML-RPC. Cela permet à des attaquants authentifiés, avec un niveau d'accès auteur et supérieur, de créer et publier des articles de snippet PHP exécutables via XML-RPC wp.newPost, qui sont ensuite exécutés côté serveur via eval() dans la fonction run_eval() lorsque le snippet est rendu via le shortcode [wpcode].

  • funixone/EXPLOIT-CVE-2026-8832-
  • funixone/EXPLOIT-CVE-2026-8832

CVE-2026-8836 (2026-05-18)

Une vulnérabilité a été trouvée dans lwIP jusqu'à la version 2.2.1. La fonction snmp_parse_inbound_frame du fichier src/apps/snmp/snmp_msg.c du composant snmpv3 USM Handler est concernée. La manipulation de l'argument msgAuthenticationParameters entraîne un débordement de tampon basé sur la pile. L'attaque peut être initiée à distance. Le correctif est nommé 0c957ec03054eb6c8205e9c9d1d05d90ada3898c. Il est suggéré d'installer un correctif pour résoudre ce problème.

  • Hunt-Benito/lwip-snmpv3-stack-overflow-cve-2026-8836-critical-embedded-rce

CVE-2026-8838 (2026-05-18)

Utilisation non sécurisée de eval() de Python sur des données reçues du serveur dans la fonction vector_in() dans amazon-redshift-python-driver avant la version 2.1.14 permet à un serveur rogue ou à un acteur de type homme du milieu d'exécuter du code arbitraire sur le client.\n\n\n\nPour remédier à ce problème, les utilisateurs doivent mettre à niveau vers la version 2.1.14.

  • Maxime288/CVE-2026-8838-RCE
  • Sana-404/CVE-2026-8838-Mitigation-and-Detection

CVE-2026-8932 (2026-07-03)

libcurl réutiliserait une connexion précédemment créée même lorsque certaines options de configuration liées à mTLS qui auraient dû interdire la réutilisation avaient été modifiées.\n\nlibcurl conserve les connexions précédemment utilisées dans un pool de connexions pour les transferts ultérieurs à réutiliser si l'une d'elles correspond à la configuration. Cependant, certains paramètres TLS liés aux certificats clients ont été exclus des vérifications de correspondance de configuration, ce qui les rend trop facilement correspondants. En particulier, les options relatives à la clé privée.

  • 0xBlackash/CVE-2026-8932

CVE-2026-9018 (2026-05-22)

Le plugin Easy Elements for Elementor – Addons & Website Templates pour WordPress est vulnérable à une escalade de privilèges dans toutes les versions jusqu'à la version 1.4.5 incluse via la fonction . Cela est dû au fait que le gestionnaire AJAX parcourt le tableau POST contrôlé par l'attaquant et écrit chaque paire clé-valeur fournie dans les métadonnées du nouvel utilisateur via sans aucune liste blanche ou noire de clés, permettant à la clé de métadonnées utilisateur d'être écrasée après que a déjà attribué un rôle sûr. Cela permet à des attaquants non authentifiés d'enregistrer un nouveau compte avec des privilèges complets d'administrateur en fournissant . L'exploitation nécessite que l'enregistrement utilisateur soit activé sur le site et qu'au moins une page expose le widget Login/Register, qui publie le requis dans le DOM de la page où il peut être récupéré par tout visiteur non authentifié via une simple requête GET.

  • xxconi/CVE-2026-9018

CVE-2026-9067 (2026-06-10)

Le plugin Schema & Structured Data for WP & AMP WordPress avant la version 1.60 ne vérifie pas les capacités des utilisateurs sur ses gestionnaires de téléchargement de fichiers AJAX frontaux et ne valide pas le contenu réel des fichiers téléchargés par rapport au type de média prévu du point de terminaison, permettant à des utilisateurs non authentifiés de télécharger tout type de fichier accepté par la bibliothèque média de WordPress via des points de terminaison qui ne devraient accepter que des images ou des vidéos.

  • Polosss/By-Poloss..-..CVE-2026-9067

CVE-2026-9082 (2026-05-20)

Vulnérabilité de neutralisation incorrecte des éléments spéciaux utilisés dans une commande SQL ('Injection SQL') dans Drupal Drupal core permettant une injection SQL.\n\nCe problème affecte Drupal core : de 8.9.0 avant 10.4.10, de 10.5.0 avant 10.5.10, de 10.6.0 avant 10.6.9, de 11.0.0 avant 11.1.10, de 11.2.0 avant 11.2.12, de 11.3.0 avant 11.3.10.

  • HORKimhab/CVE-2026-9082
  • lysophavin18/cve-2026-9082
  • 0xBlackash/CVE-2026-9082
  • 7h30th3r0n3/CVE-2026-9082-Drupal-PoC
  • ywh-jfellus/CVE-2026-9082
  • N45HT/drupal-cve-2026-9082-checker
  • ambionics/cve-2026-9082-drupal-postgresql-rce
  • strobelpierre/CVE-2026-9082
  • thinhap/CVE-2026-9082-PoC
  • 11romain/CVE-2026-9082
  • sourcecode347/CVE-2026-9082-Mass_Scanner
  • eliHiHo/portfolio-drupal-cve-2026-9082

CVE-2026-9198 (2026-07-17)

IBM Langflow OSS 1.0.0 à 1.10.0 permet à des attaquants non authentifiés d'enchaîner /api/v1/auto_login (émet des tokens SUPERUSER à tout appelant réseau) avec /api/v1/validate/code (exécute du code utilisateur via exec()) pour obtenir une RCE complète sur les déploiements Langflow par défaut.

  • 0xdak/CVE-2026-9198_exploit
  • ywh-jfellus/CVE-2026-9198

CVE-2026-9256 (2026-05-22)

NGINX Plus et NGINX Open Source ont une vulnérabilité dans le module ngx_http_rewrite_module. Cette vulnérabilité existe lorsqu'une directive rewrite utilise un motif regex avec des captures PCRE distinctes et chevauchantes (par exemple, ^/((.*))$) et une chaîne de remplacement qui référence plusieurs de ces captures (par exemple, $1$2) dans un contexte de redirection ou d'arguments. Un attaquant non authentifié, ainsi que des conditions indépendantes de sa volonté, peut exploiter cette vulnérabilité en envoyant des requêtes HTTP fabriquées. Cela peut provoquer un débordement de tampon tas dans le processus worker NGINX entraînant un redémarrage. De plus, les attaquants peuvent exécuter du code sur des systèmes avec ASLR désactivé ou lorsque l'attaquant peut contourner ASLR.\n\n\nRemarque : Les versions logicielles ayant atteint la fin du support technique (EoTS) ne sont pas évaluées.

  • suominen/CVE-2026-9256
  • W5M1n9/NGINX-ngx_http_rewrite_module-heap-buffer-overflow-CVE-2026-9256
  • 3nou9h/CVE-2026-9256-Poc
  • 06-ux/CVE-2026-9256-POC

CVE-2026-9271 (2026-06-12)

Titre de la vulnérabilité

  • CerberusMrXi/WordPress-KeepInMind-CVE-2026-9271-Exploit

CVE-2026-9277 (2026-05-22)

La fonction de shell-quote ne validait pas les entrées de type jeton objet par rapport au modèle d'opérateur utilisé par . Le champ était échappé par backslash caractère par caractère en utilisant , qui en JavaScript ne correspond pas aux terminateurs de ligne (\n, \r, U+2028, U+2029). Un terminateur de ligne dans passait donc sans échappement dans la sortie ; les shells POSIX traitent un saut de ligne littéral comme un séparateur de commande, donc tout contenu après celui-ci s'exécuterait comme une seconde commande. Le chemin de code vulnérable est accessible de deux manières : (1) construction directe de à partir d'une entrée externe, et (2) via lorsque renvoie des jetons objet dont est influencé par l'attaquant. Les deux sont une surface API documentée. Corrigé en remplaçant l'échappement par caractère par une validation stricte de forme : doit correspondre à la liste blanche des opérateurs de contrôle du parseur ; valide et interdit les terminateurs de ligne ; valide et interdit les terminateurs de ligne ; toute autre forme d'objet lève une .

  • DylanZahedi/CVE-2026-9277

CVE-2026-9290 (2026-06-05)

Le plugin WP User Manager – User Profile Builder & Membership pour WordPress est vulnérable à une inclusion de fichier local dans toutes les versions jusqu'à la version 2.9.17 incluse via la fonction (portée du modèle de profil). Cela permet à des attaquants non authentifiés d'inclure et d'exécuter des fichiers .php arbitraires sur le serveur, permettant l'exécution de tout code PHP dans ces fichiers. Cela peut être utilisé pour contourner les contrôles d'accès, obtenir des données sensibles ou réaliser une exécution de code dans les cas où des fichiers .php peuvent être téléchargés et inclus.

  • shinthink/CVE-2026-9290

CVE-2026-9490 (2026-05-25)

Une vulnérabilité de sécurité a été identifiée dans Acer Care Center où le service ACCSvc crée un Named Pipe avec un descripteur de sécurité faible. Cette vulnérabilité permet à un utilisateur local authentifié de se connecter et d'envoyer un message spécialement conçu (type de message 0x03) au pipe, provoquant le crash du service avec le code de sortie 1067 (ERROR_PROCESS_ABORTED). Pour atténuer cette perturbation potentielle du service local, Acer demande aux utilisateurs de mettre à jour le logiciel vers la dernière version.

  • ugvxb/CVE-2026-9490

CVE-2026-9558 (2026-05-29)

Une vulnérabilité d'injection de template côté serveur (SSTI) existe dans le moteur de thème de Mautic. La plateforme rend les templates Twig téléchargés sans sandbox ni restrictions de fonctions strictes. Les utilisateurs authentifiés disposant des autorisations pour créer ou télécharger des thèmes peuvent en abuser pour exécuter du code arbitraire sur le serveur hôte (Exécution de code à distance) ou accéder à des fichiers système restreints et des paramètres de configuration.

  • covepseng/cve-2026-9558-poc

CVE-2026-9560 (2026-05-26)Privilege escalation via background service of OpenVPN Connect 3.5.1 through 3.8.1 on macOS allows attackers to execute arbitrary commands with elevated privileges via local IPC channel

  • HORKimhab/CVE-2026-9560

CVE-2026-9691 (2026-06-15)

Injection d'objets PHP non authentifiée dans Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms <= versions 1.1.1.

  • izxci/CVE-2026-9691

CVE-2026-9789 (2026-05-28)

Une vulnérabilité d'élévation de privilèges locaux (LPE) affecte les versions du logiciel Acer NitroSense antérieures à 3.01.3052. La vulnérabilité provient du service PSAdminAgent, qui crée un tube nommé avec une liste de contrôle d'accès (ACL) faible. Cela permet à tout utilisateur local authentifié de se connecter et d'envoyer des commandes. Comme le service ne vérifie pas les privilèges de l'appelant avant d'exécuter des commandes de suppression de fichiers, un utilisateur local peu privilégié peut exploiter cela pour supprimer arbitrairement des fichiers avec les droits système.

  • ugvxb/CVE-2026-9789

CVE-2026-9973 (2026-05-28)

Écriture hors limites dans V8 de Google Chrome avant la version 148.0.7778.216 a permis à un attaquant distant d'exécuter du code arbitraire dans un bac à sable via une page HTML contrefaite. (Sévérité de sécurité Chromium : Élevée)

  • jaf0rk/CVE-2026-9973-exploit

CVE-2026-10104 (2026-07-02)

Le plugin Product Video Gallery for Woocommerce pour WordPress est vulnérable au Cross-Site Scripting stocké via le paramètre custom_thumbnail dans toutes les versions jusqu'à la version 1.5.1.8 incluse, en raison d'une désinfection insuffisante des entrées et d'un échappement des sorties. Cela permet à des attaquants authentifiés, ayant un accès de niveau gestionnaire de boutique ou supérieur, d'injecter des scripts web arbitraires dans des pages qui s'exécuteront chaque fois qu'un utilisateur accède à une page injectée.

  • Ravi-lk/CVE-2026-10104-POC

CVE-2026-10187 (2026-05-31)

Une vulnérabilité a été détectée dans Totolink N300RH 6.1c.1353_B20190305. Cette fonction est affectée par la fonction setWiFiBasicConfig du fichier wireless.so du composant Web Management Interface. La manipulation de l'argument KeyStr entraîne un débordement de tampon basé sur la pile. L'attaque peut être menée à distance. L'exploit est désormais public et peut être utilisé.

  • passwa11/CVE-2026-10187

CVE-2026-10288 (2026-06-01)

Une vulnérabilité a été identifiée dans code-projects Hotel and Tourism Reservation System 1.0. Ce problème affecte la fonction password_verify du fichier /admin/login.php du composant Admin Login. La manipulation de l'argument Password conduit à une authentification incorrecte. Il est possible de lancer l'attaque à distance. L'exploit est publiquement disponible et pourrait être utilisé.

  • Xmyronn/CVE-2026-10288-AUTH-BYPASS

CVE-2026-10290 (2026-06-01)

Une faiblesse a été identifiée dans code-projects Hotel and Tourism Reservation System 1.0. L'élément affecté est une fonction inconnue du fichier tour.php du composant GET Parameter Handler. L'exécution d'une manipulation de l'argument tour peut conduire à une injection SQL. L'attaque peut être lancée à distance. L'exploit a été rendu public et pourrait être utilisé pour des attaques.

  • Xmyronn/CVE-2026-10290-SQLI

CVE-2026-10520 (2026-06-09)

Une vulnérabilité d'injection de commande système dans Ivanti Sentry avant les versions R10.5.2, R10.6.2 et R10.7.1 permet à un attaquant distant non authentifié d'obtenir une exécution de code à distance au niveau root.

  • watchtowrlabs/watchTowr-vs-Ivanti-Sentry-RCE-CVE-2026-10520-CVE-2026-10523
  • HORKimhab/CVE-2026-10520-10523
  • 0xBlackash/CVE-2026-10520
  • error-inside/CVE-2026-10520
  • emilliewatson96/spryCVE-2026-10520

CVE-2026-10523 (2026-06-09)

Une vulnérabilité de contournement d'authentification (CWE-288) dans Ivanti Sentry avant les versions R10.5.2, R10.6.2 et R10.7.1 permet à un attaquant distant non authentifié de créer des comptes administratifs arbitraires et d'obtenir un accès administratif complet.

  • gagaltotal/CVE-2026-10523-Ivanti-sentry

CVE-2026-10580 (2026-06-05)

Le plugin Hippoo Mobile App for WooCommerce pour WordPress est vulnérable au contournement d'authentification menant à la prise de contrôle du compte administrateur dans toutes les versions jusqu'à 1.9.4 incluse. Cela est dû à un conflit logique dans HippooPermissions::get_user_permissions(), qui renvoie la même sentinelle nulle pour les administrateurs et les visiteurs non authentifiés — une valeur que HippooPermissions::has_role_access() interprète sans condition comme un accès administrateur complet — ce qui amène override_extension_permission_callback() à assigner __return_true comme callback de permission pour chaque route REST WordPress et WooCommerce clonée sous /wc-hippoo/v1/ext/ par HippooControllerWithAuth::re_register_external_routes(), tandis que le garde pré-expédition block_unauthorized_access() ne parvient pas à bloquer les utilisateurs non authentifiés pour la même raison. Cela permet à des attaquants non authentifiés d'invoquer n'importe quel point de terminaison REST de base sans informations d'identification — le plus critique étant l'envoi d'une requête POST à /wc-hippoo/v1/ext/wp/v2/users/<id> avec un corps {"password":"<new_password>"} pour réinitialiser le mot de passe de n'importe quel utilisateur WordPress, y compris l'administrateur du site, et obtenir le contrôle administratif complet du site.

  • Polosss/By-Poloss..-..CVE-2026-10580
  • 0xgh057r3c0n/CVE-2026-10580

CVE-2026-10672 (2026-07-14)

subsys/net/lib/lwm2m/lwm2m_pull_context.c a copié l'URI du paquet de mise à jour du firmware dans un tampon statique fixe (context.uri, taille CONFIG_LWM2M_SWMGMT_PACKAGE_URI_LEN, défaut 128) avec memcpy(context.uri, uri, LWM2M_PACKAGE_URI_LEN), copiant exactement la taille de destination sans validation de longueur. L'objet Firmware-Update stocke l'URI du paquet fourni par le serveur (/5/0/1) dans un tampon de 255 octets, donc un serveur de gestion LwM2M (ou un attaquant sur le chemin sur une session sans DTLS fort) peut ÉCRIRE un URI de 128 à 254 caractères ; seuls les 128 premiers octets sont ensuite copiés dans context.uri sans terminateur NUL. Ce tampon est ensuite consommé comme une chaîne C par http_parser_parse_url(context.uri, strlen(context.uri), ...), les ajouts d'options de chemin URI CoAP / PROXY-URI basés sur strlen, et lwm2m_parse_peerinfo(), provoquant une lecture hors limites de la mémoire statique adjacente. Les octets lus en excès sont ajoutés aux requêtes CoAP sortantes (divulgation d'informations de la mémoire adjacente de l'appareil au serveur/proxy) et peuvent faire planter l'appareil (déni de service). La copie vulnérable a été introduite par la refonte du pull-context (publiée pour la première fois dans v3.0.0) et est présente jusqu'à v4.4.0 ; le chemin CONFIG_LWM2M_FIRMWARE_UPDATE_PULL_SUPPORT activé par défaut est affecté. Le correctif ajoute une vérification strlen(uri) >= sizeof(context.uri) retournant -ENOMEM et passe à strcpy(), garantissant un tampon borné et terminé par NUL.

  • Hunt-Benito/zephyr-lwm2m-firmware-update-oob-read-cve-2026-10672-truncated-package-uri

CVE-2026-10795 (2026-06-11)

Le plugin UpdraftPlus: WP Backup & Migration Plugin pour WordPress est vulnérable au contournement d'authentification dans toutes les versions jusqu'à 1.26.4 incluse via la fonction UpdraftPlus_Remote_Communications_V2::wp_loaded. Cela est dû à une validation insuffisante du format du message de communication à distance, où la vérification de la signature peut être contournée et les valeurs de déchiffrement non vérifiées se réduisent à une clé de chiffrement prévisible entièrement nulle. Cela permet à des attaquants non authentifiés de forger des commandes RPC arbitraires et de les exécuter en tant qu'administrateur connecté, par exemple en téléchargeant et en activant un plugin malveillant, ce qui conduit finalement à une exécution de code à distance.

  • izxci/CVE-2026-10795
  • webshellseo8/CVE-2026-10795-POC
  • rootdirective-sec/CVE-2026-10795-Lab

CVE-2026-11344 (2026-06-05)

Une vulnérabilité a été trouvée dans code-projects Vehicle Management System 1.0. Cela impacte une fonction inconnue du fichier newdriver.php du composant New Driver Registration Form. La manipulation de l'argument photo entraîne un téléchargement sans restriction. L'attaque peut être initiée à distance. L'exploit a été rendu public et pourrait être utilisé.

  • Xmyronn/CVE-2026-11344-RCE

CVE-2026-11349 (2026-07-20)

Les plugins Modern Event Calendar Pro et Modern Events Calendar Lite pour WordPress avant la version 7.34.0 ne nettoient et n'échappent pas un paramètre de requête avant de l'utiliser dans une instruction SQL, via une action AJAX disponible pour les utilisateurs non authentifiés, conduisant à une vulnérabilité d'injection SQL non authentifiée qui permet aux attaquants d'extraire des données sensibles de la base de données.

  • Hann1bl3L3ct3r/CVE-2026-11349

CVE-2026-11374 (2026-06-23)

Dans ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus et ADAudit Plus, les tickets SSO générés pour authentifier cette session pourraient être prédits par un utilisateur non authentifié, conduisant à une prise de contrôle du compte.

  • BishopFox/CVE-2026-11374-check

CVE-2026-11387 (2026-07-01)

Le plugin SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery pour WordPress est vulnérable à l'élévation de privilèges via la prise de contrôle de compte dans toutes les versions jusqu'à 3.9.5 incluse. Cela est dû au fait que le plugin ne valide pas correctement l'identité d'un utilisateur avant de mettre à jour ses détails, comme réinitialiser le mot de passe de n'importe quel compte utilisateur, y compris les administrateurs, et obtenir un accès complet à ces comptes. Cela permet à des attaquants non authentifiés de modifier l'adresse e-mail d'un utilisateur arbitraire, y compris les administrateurs, et d'exploiter cela pour réinitialiser le mot de passe de l'utilisateur et obtenir l'accès à son compte. Cela n'est vulnérable que sur les sites où la vérification OTP pour les réinitialisations de mot de passe est activée, et où l'administrateur (ou un autre utilisateur) a défini un numéro de téléphone pour la vérification OTP.

  • 1beelze/CVE-2026-11387

CVE-2026-11405 (2026-07-06)

Le binaire du serveur web /bin/httpd contient un mécanisme d'authentification de backdoor caché dans la fonction login() à 004c88b8.\r\n\r\n- La fonction contient un chemin d'authentification normal utilisant la vérification de mot de passe basée sur MD5/hash (prod_encode64/PasswordToMd5/check_rand_key).\r\n- Après l'échec de l'authentification normale, elle appelle GetValue("sys.rzadmin.password") pour lire un mot de passe de backdoor depuis la configuration de l'appareil.\r\n- Elle effectue une comparaison directe strcmp() (en texte clair, non haché) entre la valeur de configuration et le mot de passe fourni par l'utilisateur.\r\n\r\nUne correspondance réussie accorde role=2 (accès de niveau administrateur) et crée une session valide. Le nom d'utilisateur rzadmin n'est jamais vérifié — tout nom d'utilisateur fonctionne avec la backdoor.

  • HORKimhab/CVE-2026-11405

CVE-2026-11417 (2026-06-10)

L'injection de commande système dans le pipeline de regroupement local NodejsFunction dans aws-cdk-lib avant 2.245.0 (2.246.0 sur Windows) pourrait permettre à un acteur qui contrôle la valeur d'une ou plusieurs propriétés de regroupement (externalModules, define, loader, inject ou esbuildArgs) d'exécuter des commandes arbitraires sur l'hôte exécutant la chaîne d'outils CDK via des métacaractères de shell injectés. Ce problème nécessite que l'acteur malveillant contrôle la valeur d'une ou plusieurs des propriétés de regroupement affectées dans l'application CDK.\n\n\n\nPour remédier à ce problème, les utilisateurs doivent mettre à niveau vers aws-cdk-lib 2.245.0 (2.246.0 sur Windows) ou version ultérieure.

  • HeshamASH/CVE-2026-11417-AWS-CDK-RCE

CVE-2026-11450 (2026-06-07)

Une vulnérabilité a été détectée dans GL.iNet GL-MT3000 4.4.5. Cela affecte la fonction dlopen dans la bibliothèque /usr/lib/oui-httpd/rpc/ du composant Path Normalization Handler. La manipulation de l'argument dev_name entraîne une injection de commande. Il est possible d'initier l'attaque à distance. La mise à niveau vers la version 4.7 atténue ce problème. Il est conseillé de mettre à niveau le composant affecté. Le fournisseur confirme : " À partir de la version 4.7, nous avons activé la validation au niveau de la méthode au niveau de la couche HTTP /rpc. nas‑web.eject_disk n'est plus dans la liste blanche des méthodes autorisées. Par conséquent, appeler directement eject_disk via le point de terminaison /rpc par défaut renvoie Invalid params, empêchant l'entrée dans les fonctions dangereuses ultérieures et bloquant la chaîne d'exploitation à distance décrite dans le rapport."

  • Hunt-Benito/glinet-beryl-ax-triple-rce-cve-2026-11450-11451-11452-unauthenticated-root-on-travel-router

CVE-2026-11499 (2026-06-08)

Une vulnérabilité a été déterminée dans Tenda HG7HG9 et HG10 300001138_en_xpon. Cela affecte la fonction formDOMAINBLK du fichier /boaform/formDOMAINBLK. L'exécution d'une manipulation de l'argument blkDomain peut conduire à un débordement de tampon basé sur la pile. L'attaque peut être effectuée à distance.

  • 0xBlackash/CVE-2026-11499

CVE-2026-11518 (2026-06-08)

Une vulnérabilité a été identifiée dans SourceCodester Inventory System 1.0. Affectée est une fonction inconnue du fichier /users.php du composant User Management Page. La manipulation de l'argument fullname/username conduit à un cross-site scripting. L'attaque peut être menée à distance. L'exploit est publiquement disponible et pourrait être utilisé.

  • Xmyronn/CVE-2026-11518-XSS

CVE-2026-11551 (2026-06-19)

Le plugin Branda pour WordPress est vulnérable à l'élévation de privilèges via la prise de contrôle de compte dans toutes les versions jusqu'à 3.4.29 incluse. Cela est dû au fait que le plugin ne valide pas correctement l'identité d'un utilisateur avant de mettre à jour son mot de passe. Cela permet à des attaquants non authentifiés de modifier le mot de passe d'un utilisateur arbitraire, y compris les administrateurs, et d'exploiter cela pour obtenir l'accès à son compte.

  • Polosss/By-Poloss..-..CVE-2026-11551-PoC
  • xxconi/2026-11551
  • ubaydev/CVE-2026-11551-PoC

CVE-2026-11561 (2026-06-11)


Read more

Télécharger l’outil
wp_conditional_tags
Fusion_Builder_Conditional_Render_Helper::get_value()
call_user_func()
fusion_get_widget_markup
wp_ajax_nopriv_fusion_get_widget_markup
fusion_load_nonce
[fusion_post_cards]
[fusion_table_of_contents]
xxconi/CVE-2026-6279
easyel_handle_register()
wp_ajax_nopriv_eel_register
custom_meta
update_user_meta()
wp_capabilities
wp_insert_user()
custom_meta[wp_capabilities][administrator]=1
easy_elements_nonce
quote()
parse()
.op
/(.)/g
.op
{ op: '...\n...' }
parse(cmd, envFn)
envFn
.op
.op
{ op: 'glob', pattern }
pattern
{ comment }
comment
TypeError