Faille SQL sur un plugin WordPress đ, 20 000 serveurs Exchange exposĂ©s đ§, attaques actives sur Sangoma Switchvox đ
• 4 minutes de lectureBonjour, voici ta veille Cybere du 3 septembre 2026 !
Un plugin WordPress utilisé par des millions de sites menacé par une injection SQL de second ordre, plus de 20 000 serveurs Microsoft Exchange toujours non corrigés face à une faille critique de Pwn2Own, et l'exploitation active de centrales téléphoniques VoIP : l'actualité du jour illustre à quel point la vitesse de déploiement des correctifs reste le maillon faible de nos infrastructures.
Retrouve les trois articles Ă la une du jour :
- Faille CVE-2026-19949 dans All-in-One WP Migration : une injection SQL menace plus de trois millions de sites WordPress non mis Ă jour
- ĂlĂ©vation de privilĂšges sur Exchange Server (CVE-2026-62911) : des milliers de serveurs exposĂ©s Ă un exploit PoC dĂ©sormais public
- Des honeypots interceptent des attaques ciblant la faille RCE de la plateforme VoIP Sangoma Switchvox pour installer des shells
Une injection SQL dans un plugin WordPress expose des millions de sites
Le plugin All-in-One WP Migration and Backup, installé sur plus de cinq millions de sites WordPress, présente une vulnérabilité d'injection SQL permettant à un attaquant non authentifié d'exécuter du code à distance. Baptisée CVE-2026-19949 avec une note de sévérité élevée, la faille a été découverte par le chercheur Jack Taylor et signalée à Wordfence à la mi-août.
Le vecteur repose sur une injection SQL de second ordre exploitant un mauvais traitement des barres obliques et guillemets lors de la réécriture de base de données pendant la restauration d'archives. Un attaquant peut injecter des données forgées via les trackbacks WordPress, qui s'exécutent lorsqu'un administrateur exporte puis importe le site. L'attaque révÚle la clé secrÚte d'import du plugin dans un commentaire public, permettant ensuite l'injection d'une archive .wpress malveillante. ServMask a corrigé la faille dans la version 7.110 le 20 août, mais 65 % des installations restent vulnérables.
Points d'attention
- Le payload reste inactif jusqu'à ce qu'un administrateur restaure une archive, opération courante pour ce plugin dont la fonction premiÚre est justement la sauvegarde et la restauration.
- Seuls 35 % de la base utilisateurs ont appliqué la mise à jour, laissant environ 3,25 millions de sites exposés à une compromission complÚte par injection d'une archive exécutable.
- Une version vulnérable désactivée réduit le risque immédiat, mais demeure exploitable si l'administrateur réactive temporairement le plugin pour effectuer une opération de maintenance.
Exchange : plus de 20 000 serveurs restent exposés à une faille critique
Microsoft a corrigé le 11 août la CVE-2026-62911 (CVSS critique), une vulnérabilité d'élévation de privilÚges à distance découverte lors du concours Pwn2Own Berlin 2026 par Orange Tsai de DEVCORE. La faille touche Exchange Server 2016, 2019 et Subscription Edition, et permet à un attaquant de prendre le contrÎle de l'ensemble des boßtes mail.
Selon Shadowserver, prĂšs de 22 000 serveurs exposĂ©s sur Internet demeurent potentiellement vulnĂ©rables, dont 6 200 aux Ătats-Unis et 5 100 en Allemagne. Un exploit PoC circule dĂ©jĂ sur GitHub. Aucune exploitation en conditions rĂ©elles n'est documentĂ©e Ă ce stade, et la CVE-2026-62911 ne figure pas encore au catalogue KEV de la CISA.
Points d'attention
- La faille révélée lors de Pwn2Own Berlin a rapporté 200 000 dollars à son découvreur grùce à une prise de contrÎle complÚte du systÚme, signe de la gravité du scénario d'exploitation.
- Exchange Server 2016 et 2019 ne sont plus supportés depuis le 14 octobre 2025 : seul le programme de mises à jour de sécurité étendues couvre désormais ces versions.
- Le décompte Shadowserver repose sur la version détectée et non sur une tentative d'exploitation réelle, ce qui signifie qu'un serveur signalé peut avoir bénéficié d'une mesure de contournement.
Des attaquants exploitent une faille Sangoma Switchvox pour déployer des shells inverses
Des chercheurs d'Horizon3 rapportent une exploitation active de la CVE-2026-9586, une injection SQL non authentifiée dans la plateforme VoIP Sangoma Switchvox qui permet d'exécuter du code à distance. Sangoma a corrigé la faille dans la version 8.4.0.2 publiée le 14 juillet, mais les honeypots d'Horizon3 ont observé le 30 août des tentatives ciblant plusieurs systÚmes en succession rapide depuis l'adresse IP 176.65.148.184.
La vulnĂ©rabilitĂ© rĂ©side dans le point de terminaison /pa, qui extrait le champ PhoneIP d'un message XML et le concatĂšne directement dans une requĂȘte SQL non paramĂ©trĂ©e. L'attaquant peut ainsi exĂ©cuter des commandes systĂšme via une requĂȘte XML forgĂ©e. Environ 4 000 instances Switchvox restent exposĂ©es sur Internet, principalement aux Ătats-Unis. Horizon3 estime que la plupart ont dĂ©jĂ Ă©tĂ© ciblĂ©es ou le seront bientĂŽt, l'assaillant collectant les processus actifs et transmettant les donnĂ©es encodĂ©es en base64.
Points d'attention
- L'attaquant a tenté d'établir un shell inversé et à collecter la liste des processus actifs sur les systÚmes compromis, signe d'une reconnaissance précédant une phase d'exploitation plus approfondie.
- Shodan recense environ 4 000 instances exposĂ©es, concentrĂ©es aux Ătats-Unis, ce qui dĂ©limite le pĂ©rimĂštre d'attaque potentiel et explique la rapiditĂ© des campagnes observĂ©es par Horizon3.
- Les journaux
/var/log/switchvox/db-quirks.loget les connexions réseau vers le port39323constituent des marqueurs de compromission concrets pour identifier une tentative d'exploitation sur un systÚme donné.
Autres actus importantes
- Des agents IA ont orchestré chaque étape d'une attaque rançongiciel, puis laissé à la victime un audit de sécurité de 80 pages
- Dropbox : 5 000 comptes compromis sans mot de passe via une faille d'authentification Lenovo ID
- WhatsApp : un simple appel vidéo permet d'accéder aux photos d'un smartphone Android verrouillé
- Multiples vulnérabilités dans les produits Mozilla (02 septembre 2026)
Merci d'avoir pris le temps de me lire. Si tu as trouvĂ© cette newsletter utile, n'hĂ©site pas Ă la partager autour de toi âïž
Ă demain pour la prochaine veille đ â Kilian de Cybere