Faille SQL sur un plugin WordPress 🔓, 20 000 serveurs Exchange exposĂ©s 📧, attaques actives sur Sangoma Switchvox 📞

4 minutes de lecture

Bonjour, voici ta veille Cybere du 3 septembre 2026 !

Un plugin WordPress utilisé par des millions de sites menacé par une injection SQL de second ordre, plus de 20 000 serveurs Microsoft Exchange toujours non corrigés face à une faille critique de Pwn2Own, et l'exploitation active de centrales téléphoniques VoIP : l'actualité du jour illustre à quel point la vitesse de déploiement des correctifs reste le maillon faible de nos infrastructures.

Retrouve les trois articles Ă  la une du jour :

  • Faille CVE-2026-19949 dans All-in-One WP Migration : une injection SQL menace plus de trois millions de sites WordPress non mis Ă  jour
  • ÉlĂ©vation de privilĂšges sur Exchange Server (CVE-2026-62911) : des milliers de serveurs exposĂ©s Ă  un exploit PoC dĂ©sormais public
  • Des honeypots interceptent des attaques ciblant la faille RCE de la plateforme VoIP Sangoma Switchvox pour installer des shells

Une injection SQL dans un plugin WordPress expose des millions de sites

Le plugin All-in-One WP Migration and Backup, installé sur plus de cinq millions de sites WordPress, présente une vulnérabilité d'injection SQL permettant à un attaquant non authentifié d'exécuter du code à distance. Baptisée CVE-2026-19949 avec une note de sévérité élevée, la faille a été découverte par le chercheur Jack Taylor et signalée à Wordfence à la mi-août.

Le vecteur repose sur une injection SQL de second ordre exploitant un mauvais traitement des barres obliques et guillemets lors de la réécriture de base de données pendant la restauration d'archives. Un attaquant peut injecter des données forgées via les trackbacks WordPress, qui s'exécutent lorsqu'un administrateur exporte puis importe le site. L'attaque révÚle la clé secrÚte d'import du plugin dans un commentaire public, permettant ensuite l'injection d'une archive .wpress malveillante. ServMask a corrigé la faille dans la version 7.110 le 20 août, mais 65 % des installations restent vulnérables.

Points d'attention

  • Le payload reste inactif jusqu'Ă  ce qu'un administrateur restaure une archive, opĂ©ration courante pour ce plugin dont la fonction premiĂšre est justement la sauvegarde et la restauration.
  • Seuls 35 % de la base utilisateurs ont appliquĂ© la mise Ă  jour, laissant environ 3,25 millions de sites exposĂ©s Ă  une compromission complĂšte par injection d'une archive exĂ©cutable.
  • Une version vulnĂ©rable dĂ©sactivĂ©e rĂ©duit le risque immĂ©diat, mais demeure exploitable si l'administrateur rĂ©active temporairement le plugin pour effectuer une opĂ©ration de maintenance.

→ Lire la source


Exchange : plus de 20 000 serveurs restent exposés à une faille critique

Microsoft a corrigé le 11 août la CVE-2026-62911 (CVSS critique), une vulnérabilité d'élévation de privilÚges à distance découverte lors du concours Pwn2Own Berlin 2026 par Orange Tsai de DEVCORE. La faille touche Exchange Server 2016, 2019 et Subscription Edition, et permet à un attaquant de prendre le contrÎle de l'ensemble des boßtes mail.

Selon Shadowserver, prĂšs de 22 000 serveurs exposĂ©s sur Internet demeurent potentiellement vulnĂ©rables, dont 6 200 aux États-Unis et 5 100 en Allemagne. Un exploit PoC circule dĂ©jĂ  sur GitHub. Aucune exploitation en conditions rĂ©elles n'est documentĂ©e Ă  ce stade, et la CVE-2026-62911 ne figure pas encore au catalogue KEV de la CISA.

Points d'attention

  • La faille rĂ©vĂ©lĂ©e lors de Pwn2Own Berlin a rapportĂ© 200 000 dollars Ă  son dĂ©couvreur grĂące Ă  une prise de contrĂŽle complĂšte du systĂšme, signe de la gravitĂ© du scĂ©nario d'exploitation.
  • Exchange Server 2016 et 2019 ne sont plus supportĂ©s depuis le 14 octobre 2025 : seul le programme de mises Ă  jour de sĂ©curitĂ© Ă©tendues couvre dĂ©sormais ces versions.
  • Le dĂ©compte Shadowserver repose sur la version dĂ©tectĂ©e et non sur une tentative d'exploitation rĂ©elle, ce qui signifie qu'un serveur signalĂ© peut avoir bĂ©nĂ©ficiĂ© d'une mesure de contournement.

→ Lire la source


Des attaquants exploitent une faille Sangoma Switchvox pour déployer des shells inverses

Des chercheurs d'Horizon3 rapportent une exploitation active de la CVE-2026-9586, une injection SQL non authentifiée dans la plateforme VoIP Sangoma Switchvox qui permet d'exécuter du code à distance. Sangoma a corrigé la faille dans la version 8.4.0.2 publiée le 14 juillet, mais les honeypots d'Horizon3 ont observé le 30 août des tentatives ciblant plusieurs systÚmes en succession rapide depuis l'adresse IP 176.65.148.184.

La vulnĂ©rabilitĂ© rĂ©side dans le point de terminaison /pa, qui extrait le champ PhoneIP d'un message XML et le concatĂšne directement dans une requĂȘte SQL non paramĂ©trĂ©e. L'attaquant peut ainsi exĂ©cuter des commandes systĂšme via une requĂȘte XML forgĂ©e. Environ 4 000 instances Switchvox restent exposĂ©es sur Internet, principalement aux États-Unis. Horizon3 estime que la plupart ont dĂ©jĂ  Ă©tĂ© ciblĂ©es ou le seront bientĂŽt, l'assaillant collectant les processus actifs et transmettant les donnĂ©es encodĂ©es en base64.

Points d'attention

  • L'attaquant a tentĂ© d'Ă©tablir un shell inversĂ© et Ă  collecter la liste des processus actifs sur les systĂšmes compromis, signe d'une reconnaissance prĂ©cĂ©dant une phase d'exploitation plus approfondie.
  • Shodan recense environ 4 000 instances exposĂ©es, concentrĂ©es aux États-Unis, ce qui dĂ©limite le pĂ©rimĂštre d'attaque potentiel et explique la rapiditĂ© des campagnes observĂ©es par Horizon3.
  • Les journaux /var/log/switchvox/db-quirks.log et les connexions rĂ©seau vers le port 39323 constituent des marqueurs de compromission concrets pour identifier une tentative d'exploitation sur un systĂšme donnĂ©.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvĂ© cette newsletter utile, n'hĂ©site pas Ă  la partager autour de toi ✉

À demain pour la prochaine veille 🔐 – Kilian de Cybere