Failles critiques sur des plugins WordPress 🔌, ServiceNow valide trois failles CVSS 10.0 🚨, un panel à 500 € industrialise le phishing 💰
• 4 minutes de lectureBonjour, voici ta veille Cybere du 30 août 2026 !
De multiples extensions WordPress exposant des millions de sites à l'exécution de code à distance, trois failles notées 10.0 corrigées en urgence sur la plateforme Cloud ServiceNow, et un kit de phishing clés en main vendu 500 euros pour industrialiser le vol d'identifiants : l'actualité du jour montre la maturité des outils malveillants autant que la sévérité des failles de nos écosystèmes.
Retrouve les trois articles à la une du jour :
- Alerte sur des millions de sites WordPress exposés par cinq failles critiques dans des extensions populaires
- ServiceNow corrige quatre vulnérabilités majeures sur sa plateforme IA, dont trois affichent le score CVSS maximal de 10.0
- Découverte d'un panel de gestion de logs à 500 € conçu pour rationaliser la fraude en temps réel et le ciblage SMS
Cinq failles critiques dans WordPress exposent des millions de sites
Wordfence et Patchstack ont révélé cinq vulnérabilités critiques touchant les extensions WPMU DEV Dashboard, Avada, TranslatePress, Pods et GiveWP. Quatre d'entre elles (CVE-2025-76581, CVE-2025-18431, CVE-2025-19632, CVE-2025-19598) obtiennent un score CVSS 9.8, tandis que la CVE-2025-82222 atteint 10,0, permettant l'exécution de commandes arbitraires sur le serveur.
Les failles reposent sur des contournements d'authentification, des écritures de fichiers arbitraires ou des désérialisations non nettoyées. La CVE-2025-82222 exploite une chaîne de gadgets livrée avec GiveWP : un attaquant injecte un objet sérialisé dans le flux de don, qui se désérialise ensuite côté serveur et déclenche l'exécution de code distant. Toutes les versions jusqu'à 5.0.1 (WPMU DEV), 7.16 (Avada), 3.3.1 (TranslatePress), 3.3.9 (Pods) et 4.16.7.1 (GiveWP) sont concernées.
Points d'attention
- La
CVE-2025-19632n'est exploitable que si la sauvegarde automatique des chaînes est activée et le profil administrateur cible configuré dans une langue secondaire publiée, conditions qui restreignent mécaniquement l'exposition. - Patchstack souligne que GiveWP livre des bibliothèques de développement en production, fournissant des chaînes de gadgets prêtes à l'emploi dès qu'un formulaire de don est publié et une passerelle de paiement active.
- La
CVE-2025-18431requiert l'installation simultanée du thème Avada et de l'extension Fusion Builder dans leurs versions vulnérables, réduisant le périmètre aux configurations combinant les deux composants.
ServiceNow corrige quatre failles dont trois notées CVSS 10.0
ServiceNow a publié le 27 août 2026 un correctif pour quatre vulnérabilités dans sa plateforme AI, dont trois atteignent un score CVSS 10.0 et permettent à un attaquant non authentifié d'exécuter du code arbitraire ou d'injecter du SQL. La CVE-2026-18885 affecte l'API GraphQL Composite Data, la CVE-2026-18886 touche le processeur d'upload d'images, et la CVE-2026-74820 repose sur une injection SQL via une clause ORDER BY dynamique.
Les versions Xanadu, Yokohama, Zurich et Australia sont concernées, avec des correctifs déployés automatiquement sur les instances hébergées par ServiceNow. La quatrième faille, CVE-2026-6876 (CVSS 8.7), décrit un échappement de sandbox. ServiceNow précise qu'aucune exploitation n'a été observée à ce jour pour ces quatre vulnérabilités. L'avis fait suite à la CVE-2026-6875, signalée en avril 2026 par Searchlight Cyber. Defused a d'abord rapporté une exploitation active, avant de corriger en précisant que le payload capturé correspondait au PoC publié par Searchlight Cyber.
Points d'attention
- Les trois failles maximales partagent le vecteur CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N, signalant une attaque réseau de faible complexité sans prérequis d'authentification ni interaction utilisateur.
- ServiceNow assigne ces scores comme autorité CVE pour ses produits, sans enrichissement NIST, puisque les vulnérabilités n'apparaissent pas au catalogue CISA au 28 août 2026.
- L'éditeur a noté la vulnérabilité d'échappement de sandbox exploitée en juillet à CVSS 9.5, avec une complexité d'attaque haute, seule différence métrique par rapport aux trois nouvelles failles.
Un panel de logs à 500 euros industrialise la fraude en ligne
Le Service de veille et d'investigation de Zataz a découvert un outil vendu 500 € qui centralise la collecte de données volées et leur exploitation en temps réel. Synchronisé avec Telegram, le panel permet à plusieurs opérateurs de suivre simultanément les victimes encore connectées et de prioriser les sessions actives selon un compteur de fraîcheur des SMS reçus.
L'interface offre jusqu'à cinq profils invités en lecture seule, une architecture pensée pour compartimenter les rôles entre un administrateur et des collaborateurs temporaires ou peu fiables. Le vendeur propose des mises à jour et personnalisations payantes, signe d'une logique de service reproductible. Chaque log devient un objet de travail classé par statut, transformant une fraude artisanale en flux opérationnel standardisé et augmentant la capacité de traitement à grande échelle.
Points d'attention
- Les SMS apparaissent dans un bloc accompagné d'un compteur de deux minutes, permettant à l'opérateur de distinguer immédiatement une information encore exploitable d'une donnée déjà périmée.
- Le compartimentage des accès témoigne d'une organisation hiérarchisée où un responsable conserve les privilèges principaux tandis que des exécutants surveillent sans pouvoir agir directement sur les données de connexion.
- La synchronisation Telegram étend la surveillance hors de la console et répartit la veille entre plusieurs terminaux, maintenant une continuité opérationnelle même lorsque les membres du groupe ne sont pas devant l'interface.
Autres actus importantes
- Des routeurs ZBT fabriqués en Chine intègrent deux implants donnant un accès root sans authentification
- Plus de 8 300 serveurs Gitea vulnérables à des attaques par exécution de code
- PaperCut publie un second correctif d'urgence pour des failles activement exploitées
- L'ATF confirme qu'une cyberattaque a touché un système contenant des données sur ses cibles d'enquête
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere