Faille Gitea exploitée ⛏️, un million de sites WordPress menacés 🚨, 15 000 accès banques & fintech volés en France 🇫🇷
• 3 minutes de lectureBonjour, voici ta veille Cybere du 27 août 2026 !
Des instances de dev exploitées par de simples dépôts malveillants pour miner de la cryptomonnaie, un million de sites WordPress exposés par une chaîne de failles dans le thème Avada, et une France qui devient le terrain de jeu numéro un des volants d'identifiants financiers en Europe : l'actualité du jour met en lumière la vitesse à laquelle l'automatisation transforme la moindre faille en menace systémique.
Retrouve les trois articles à la une du jour :
- La CISA alerte sur la faille
CVE-2026-60004dans Gitea, exploitée pour mener des campagnes de cryptojacking - Faille RCE critique CVE-2026-18431 dans le thème Avada et Fusion Builder : plus d'un million de sites WordPress exposés
- Rapport Flare : la France concentre la majorité des identifiants bancaires et fintech volés en région EMEA
La CVE-2026-60004 dans Gitea exploitée pour du cryptojacking
La CISA a ajouté la CVE-2026-60004 (CVSS 9.8) à son catalogue des vulnérabilités exploitées, après des attaques ciblant des instances Gitea non corrigées. Cette faille d'exécution de code à distance permet à un attaquant non authentifié d'exécuter des commandes shell via un dépôt malveillant.
Le vecteur repose sur l'endpoint diffpatch de Gitea, qui accepte des hooks Git depuis un contenu contrôlé par l'attaquant. Les versions 1.17 et ultérieures sont affectées, corrigées dans 1.27.1. L'exploitation ne nécessite qu'un compte créé via l'inscription ouverte par défaut, sans confirmation par email.
Points d'attention
- L'attaque contourne l'authentification en exploitant la configuration par défaut
DISABLE_REGISTRATION = false, qui permet à quiconque de créer un compte et un dépôt pour déclencher la faille. - Le payload initial tue les processus concurrents, efface les variables d'environnement
LD_PRELOADetLD_LIBRARY_PATH, puis télécharge un binaire selon l'architecture avant de l'exécuter et de le supprimer. - Aucune preuve ne lie cette campagne aux signalements de la CISA, qui n'a pas divulgué les cibles ni les acteurs derrière les exploitations observées sur le territoire américain.
Une faille critique dans Avada menace un million de sites WordPress
La CVE-2026-18431 (CVSS 9.8) affecte le thème Avada et son plugin Fusion Builder, permettant à un attaquant non authentifié d'exécuter du code PHP arbitraire. Cette chaîne de six vulnérabilités, exploitée sans interaction utilisateur, compromet entièrement les sites ciblés.
La faille combine des faiblesses d'autorisation, de validation d'entrée et de gestion de fichiers, nécessitant une exécution séquentielle pour aboutir à l'exécution de code. Les versions concernées sont Avada ≤ 7.16 et Fusion Builder ≤ 3.16. ThemeFusion a corrigé le problème dans les versions 7.16.1 et 3.16.1, mais plus d'un million d'installations restent exposées.
Points d'attention
- L'exploitation repose sur une séquence précise : exposition d'une entrée contrôlée par l'attaquant, contournement des restrictions d'accès, puis manipulation d'un composant privilégié hors contexte.
- Le plugin Fusion Builder est automatiquement installé avec le thème Avada, ce qui étend la surface d'attaque à l'ensemble des sites utilisant ce thème.
- Wordfence a découvert la chaîne de vulnérabilités en deux heures grâce à son framework interne Argus, sans divulguer les détails techniques pour laisser le temps aux mises à jour.
La France concentre le plus d’identifiants financiers exposés en EMEA
Flare a recensé 15 043 appareils compromis en France exposant des identifiants bancaires ou fintech entre janvier 2025 et mai 2026. Ces stealer logs, diffusés sur des forums clandestins, ont progressé de 47 % en 2026, contre 6 % pour l’ensemble de la région EMEA.
La France devance le Royaume-Uni, l’Allemagne, l’Italie et l’Espagne, qui représentent ensemble 28,6 % des logs observés en EMEA. Les identifiants fintech dominent (91,6 % des appareils compromis), avec Stripe, N26 et Wise en tête. Les banques traditionnelles n’apparaissent que dans 5,2 % des cas, mais 73 appareils mêlaient accès financiers et adresses e-mail professionnelles.
Points d'attention
- Les appareils compromis en France ciblent massivement les fintech : 91,6 % des appareils compromis contiennent des identifiants pour des plateformes comme Stripe ou N26, contre 70,9 % en moyenne en EMEA.
- 73 appareils exposaient à la fois des accès financiers et une adresse e-mail professionnelle, créant un risque d’intrusion dans les systèmes internes des entreprises concernées.
- Les infrastructures B2B, comme les plateformes de core banking, étaient accessibles via 728 logs en EMEA, illustrant un risque systémique pour les établissements financiers.
Autres actus importantes
- Une récente faille Citrix NetScaler activement exploitée
- Le FBI saisit des outils de piratage que la Chine aurait utilisés contre la NASA, le DOE, le Sénat américain et d'autres réseaux critiques
- Multiples vulnérabilités dans GitLab (26 août 2026)
- Des hackers ciblent une chaîne RCE dans Microsoft SharePoint avec un exploit PoC
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere