Exploitation active d'une vulnérabilité critique dans le plugin WordPress Super Forms

🔍 Contexte PubliĂ© le 5 septembre 2026 par Wordfence (IstvĂĄn MĂĄrton), cet article dĂ©taille l’exploitation active d’une vulnĂ©rabilitĂ© critique (CVSS 9.8) dans le plugin WordPress Super Forms – Drag & Drop Form Builder, affectant environ 13 000 installations actives. 🐛 VulnĂ©rabilitĂ© Type : Unauthenticated Arbitrary File Upload (upload de fichier arbitraire non authentifiĂ©) Versions affectĂ©es : <= 6.3.313 Version corrigĂ©e : 6.3.314 (publiĂ©e le 8 juillet 2026) Vecteur : La fonction submit_form() de la classe SUPER_Ajax, accessible sans authentification via le handler AJAX nopriv, ne valide ni le type de fichier ni l’extension, et ne vĂ©rifie aucune capacitĂ© utilisateur. Contournement du nonce : L’action AJAX super_create_nonce (nopriv) permet Ă  tout visiteur non authentifiĂ© d’obtenir un sf_nonce valide en une seule requĂȘte, rĂ©duisant l’exploitation Ă  deux requĂȘtes HTTP non authentifiĂ©es. Impact : Écriture d’un webshell PHP exĂ©cutable sur le serveur, permettant l’exĂ©cution de code arbitraire, la crĂ©ation de comptes administrateurs, l’exfiltration de donnĂ©es et la prise de contrĂŽle complĂšte du site. ⚔ Exploitation observĂ©e Les attaquants ont commencĂ© Ă  cibler la vulnĂ©rabilitĂ© le 14 juillet 2026, le jour mĂȘme de la publication de la rĂšgle de pare-feu Wordfence. La pĂ©riode d’exploitation la plus intense a Ă©tĂ© observĂ©e entre le 18 et le 25 aoĂ»t 2026. Plus de 250 000 tentatives d’exploitation ont Ă©tĂ© bloquĂ©es par le pare-feu Wordfence. Le payload observĂ© est un webshell PHP nommĂ© Mushr00w_upl.php, utilisĂ© comme dropper de premier niveau pour dĂ©poser d’autres malwares, kits de phishing ou fichiers spam. Le branding « Mushr00w » est associĂ© Ă  un groupe de hackers ayant dĂ©facĂ© le site du MinistĂšre de la SantĂ© de Malaisie via CVE-2026-48907 (extension Joomla). 📋 Exemple de requĂȘte d’attaque Endpoint ciblĂ© : POST /wp-admin/admin-ajax.php ParamĂštre action : super_submit_form Le champ datauristring contient un payload PHP encodĂ© en base64, prĂ©fixĂ© d’un faux type MIME data:image/gif;base64 Le nom de fichier destination est contrĂŽlĂ© par l’attaquant (Mushr00w_upl.php) 🌐 Top IPs offensives 103.168.147.235 : >106 000 requĂȘtes bloquĂ©es 103.168.146.131 : >82 000 requĂȘtes bloquĂ©es 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122, 37.9.33.62 📄 Type d’article Analyse technique et rapport d’incident publiĂ©s par Wordfence, visant Ă  documenter la vulnĂ©rabilitĂ©, les donnĂ©es d’exploitation observĂ©es et les indicateurs de compromission associĂ©s. ...

5 septembre 2026 Â· 4 min

PolyShell : faille critique d'upload non restreint dans Magento et Adobe Commerce exploitée activement

🔍 Contexte PubliĂ© le 17 mars 2026 par Sansec (sansec.io), cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une vulnĂ©rabilitĂ© critique baptisĂ©e PolyShell, affectant Magento Open Source et Adobe Commerce dans toutes leurs versions de production actuelles. 🚹 VulnĂ©rabilitĂ© La faille rĂ©side dans l’API REST de Magento, au niveau du traitement des options de panier (cart item custom options). Trois contrĂŽles critiques sont absents : Aucune validation de l’ID d’option soumis Aucune vĂ©rification du type d’option (file) Aucune restriction sur les extensions de fichier (.php, .phtml, .phar autorisĂ©es) La seule validation prĂ©sente (getimagesizefromstring) est trivialement contournable via des fichiers polyglots (images GIF/PNG contenant du code PHP exĂ©cutable). ...

26 mars 2026 Â· 4 min

ImageMagick : chaßne de zero-days permettant RCE sur toutes les politiques de sécurité

🔍 Contexte PubliĂ© le 02/04/2026 par Octagon Networks sur pwn.ai, cet article dĂ©taille une recherche offensive autonome menĂ©e par l’agent IA pwn.ai pendant prĂšs de 5 jours, initiĂ©e lors d’un engagement client sur une application web minimaliste dont la seule surface d’attaque Ă©tait une boĂźte d’upload traitant les fichiers via ImageMagick. 🎯 DĂ©couvertes principales La recherche a abouti Ă  la dĂ©couverte de multiples zero-days dans ImageMagick affectant toutes les distributions Linux majeures (Ubuntu 22.04, Debian, Fedora, RHEL, Arch, Alpine, Amazon Linux, macOS Homebrew, Docker) ainsi que les installations WordPress. ...

4 fĂ©vrier 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝