Roundup mai 2026 : 100+ vulnérabilités critiques dans l'écosystÚme WordPress

📰 Contexte Source : blog.sucuri.net — Publication du 1er juin 2026. Il s’agit du rĂ©capitulatif mensuel de Sucuri listant les vulnĂ©rabilitĂ©s de sĂ©curitĂ© dĂ©couvertes et patchĂ©es dans l’écosystĂšme WordPress (plugins et thĂšmes) au cours du mois de mai 2026. 🔮 VulnĂ©rabilitĂ©s critiques Trois vulnĂ©rabilitĂ©s sont classĂ©es Critical : Advanced Custom Fields: Extended (≀ 0.9.2.5) — Privilege Escalation sans authentification — CVE-2026-8809 — patchĂ© en 0.9.2.6 Avada (Fusion) Builder (≀ 3.15.2) — Remote Code Execution sans authentification — CVE-2026-6279 — patchĂ© en 3.15.3 Gravity Forms (≀ 2.10.0.1) — Arbitrary File Deletion sans authentification — CVE-2026-48866 — patchĂ© en 2.10.1 🟠 VulnĂ©rabilitĂ©s High sans authentification (sĂ©lection) LiteSpeed Cache (≀ 7.7) — XSS — CVE-2026-3375 — 7M+ installations WooCommerce PayPal Payments (≀ 4.0.1) — Broken Access Control — CVE-2026-9284 Forminator Forms (≀ 1.52.1) — Arbitrary File Read — CVE-2026-5192 ManageWP Worker (≀ 4.9.31) — XSS — CVE-2026-3718 Database Backup for WordPress (≀ 2.5.2) — Arbitrary File Read + Broken Access Control (x2) — CVE-2026-4030, CVE-2026-4029, CVE-2026-4031 Kirki (≀ 6.0.6) — Arbitrary File Read — CVE-2026-8073 Post SMTP (≀ 3.6.2) — XSS — CVE-2026-48838 Appointment Booking Calendar (≀ 1.6.11.8) — SQL Injection — CVE-2026-7797 Email Marketing for WooCommerce by Omnisend (≀ 1.18.0) — Broken Authentication — CVE-2026-42668 PixelYourSite Pro (≀ 12.5.0.1) — SSRF — CVE-2026-7049 Avada (Fusion) Builder (≀ 3.15.1) — SQL Injection — CVE-2026-4798 Slider Revolution — Arbitrary File Upload — CVE-2026-6692 Betheme (≀ 28.4) — Remote Code Execution — CVE-2026-6261 Roneous (≀ 2.1.5) — Local File Inclusion sans authentification — CVE-2025-69177 — pas de patch disponible 🟡 Plugins sans patch disponible au moment de la publication Meta for WooCommerce (≀ 3.7.0) — Open Redirect — CVE-2026-49059 Adminimize (≀ 1.11.11) — Broken Access Control — CVE-2026-49045 Duplicate Page and Post (≀ 2.9.5) — SQL Injection — CVE-2026-49046 The Post Grid (≀ 7.9.2) — Broken Access Control — CVE-2026-49054 Roneous (≀ 2.1.5) — Local File Inclusion — CVE-2025-69177 📊 PĂ©rimĂštre global L’article couvre plus de 100 entrĂ©es CVE rĂ©parties sur des dizaines de plugins et thĂšmes WordPress, avec des bases d’installation allant de 90 000 Ă  plus de 10 millions (Yoast SEO). Les types de vulnĂ©rabilitĂ©s incluent : XSS, Broken Access Control, SQL Injection, RCE, Privilege Escalation, Arbitrary File Read/Upload/Deletion, IDOR, SSRF, Path Traversal, Local File Inclusion, Information Disclosure, Open Redirect, Broken Authentication, Denial of Service, Content Injection. ...

6 juin 2026 Â· 7 min

Silent Ransom Group : infrastructure DNS Fast Flux et botnet résidentiel mondial dévoilés

🔍 Contexte PubliĂ© le 5 juin 2026 par Resecurity, ce rapport de threat intelligence dĂ©taille l’infrastructure technique du Silent Ransom Group (SRG), Ă©galement connu sous les alias Luna Moth, Chatty Spider et UNC3753. Le groupe est actif depuis au moins 2022 et se spĂ©cialise dans le vol de donnĂ©es et l’extorsion sans chiffrement. 🎯 Cibles et secteurs visĂ©s Le SRG cible prioritairement : Cabinets d’avocats (AmLaw 100, au moins 38 firmes compromises) Prestataires de services comptables Secteurs santĂ©, hĂŽtellerie, finance et assurance Les cabinets juridiques reprĂ©sentent prĂšs d’un quart des incidents ransomware du Q1 2026, faisant du secteur lĂ©gal le 4e secteur le plus ciblĂ©. ...

6 juin 2026 Â· 7 min

TA4922 : groupe cybercriminel sinophone en expansion mondiale avec arsenal malware évolué

🔍 Contexte PubliĂ© le 3 juin 2026 par l’équipe Proofpoint Threat Research, cet article prĂ©sente une analyse dĂ©taillĂ©e de TA4922, un acteur cybercriminel sinophone nouvellement dĂ©signĂ©, actif depuis le printemps 2025 et dont l’activitĂ© s’est fortement intensifiĂ©e entre mars et avril 2026. 🎭 Profil de l’acteur TA4922 est Ă©valuĂ© comme financiĂšrement motivĂ©, ciblant principalement les organisations en Asie de l’Est (Japon, TaĂŻwan, CorĂ©e, Singapour, Inde, Malaisie, IndonĂ©sie) avec une expansion rĂ©cente vers l’Europe (Royaume-Uni, Allemagne, Italie) et l’Afrique du Sud. L’acteur prĂ©sente des chevauchements d’outillage et d’infrastructure avec les clusters Silver Fox et Void Arachne, mais Proofpoint le suit comme un cluster distinct Ă  orientation cybercriminelle. ...

6 juin 2026 Â· 5 min

Payload malveillant dissimulé dans une image JPEG via WeTransfer et Cloudflare

🔍 Contexte PubliĂ© le 5 juin 2026 par Xavier Mertens sur l’Internet Storm Center (ISC/SANS), cet article documente la rĂ©apparition d’une technique de dissimulation de payload dans des images JPEG de type fond d’écran MSI, dĂ©jĂ  observĂ©e quelques mois auparavant. 📧 Vecteur initial L’attaque dĂ©bute par un e-mail contenant un lien WeTransfer lĂ©gitime pointant vers un fichier JavaScript nommĂ© “Remittance Advice.js” (SHA256 : 8a83de81fbac4eb0961f3d58982f299664a5fa4c874c7469e69f85f3fc5bd33f). Le fichier dĂ©passe 2 Mo et contient une grande quantitĂ© de code inutile (boucles for vides) pour noyer le code malveillant. ...

5 juin 2026 Â· 3 min

Un acteur malveillant utilise l'IA (Claude Opus) pour développer et tester des techniques d'évasion EDR

🔍 Contexte PubliĂ© le 2 juin 2026 par la Sophos Counter Threat Unit (CTU), cet article dĂ©crit la dĂ©couverte d’un acteur malveillant utilisant des technologies d’intelligence artificielle pour accĂ©lĂ©rer le dĂ©veloppement de malwares et tester des techniques d’évasion EDR. L’activitĂ© a Ă©tĂ© dĂ©tectĂ©e via l’enregistrement d’un endpoint anormal dans un tenant client, dĂ©clenchant des alertes sur des payloads issus du rĂ©pertoire C:\Users\User\Documents\test. đŸ§© Infrastructure et outils dĂ©couverts Plusieurs fichiers malveillants ont Ă©tĂ© identifiĂ©s dans ce rĂ©pertoire, rĂ©vĂ©lant un framework d’attaque complet : ...

5 juin 2026 Â· 4 min

WeedHack : campagne MaaS ciblant Minecraft via SEO poisoning et YouTube

🔍 Contexte PubliĂ© le 2 juin 2026 par McAfee Labs (auteur : Aayush Tyagi), cet article prĂ©sente une analyse technique dĂ©taillĂ©e de la campagne WeedHack, un service de Malware-as-a-Service (MaaS) ciblant l’écosystĂšme Minecraft, actif depuis janvier 2026. 🎯 Description de la campagne WeedHack se dĂ©guise en clients et mods Minecraft lĂ©gitimes pour infecter ses victimes. La campagne a gĂ©nĂ©rĂ© plus de 116 464 hits au total, avec une moyenne de 2 000 Ă  3 000 hits par jour. Plus de 3 820 fichiers JAR malveillants et 240 URLs de distribution ont Ă©tĂ© identifiĂ©s. ...

4 juin 2026 Â· 9 min

32 packages npm Red Hat compromis par le ver voleur de credentials ' Miasma ', variante de Mini Shai-Hulud

đŸ—“ïž Contexte Article publiĂ© le 1er juin 2026 par Ilyas Makari sur le blog d’Aikido Security. Il documente la compromission de 96 versions de 32 packages npm appartenant au scope officiel @redhat-cloud-services, dĂ©tectĂ©e le jour mĂȘme. 🎯 Nature de l’attaque Le vecteur d’intrusion est la compromission d’un compte GitHub d’un employĂ© Red Hat, utilisĂ© pour pousser des commits orphelins malveillants directement dans plusieurs dĂ©pĂŽts, contournant toute revue de code. Ces commits contenaient un fichier de workflow (ci.yaml) et un script (_index.js). ...

2 juin 2026 Â· 3 min

Campagne Mini Shai-Hulud : 95 packages npm Red Hat Cloud Services compromis pour vol de secrets CI/CD

🎯 Contexte Le 1er juin 2026, l’équipe de recherche de Socket a publiĂ© une analyse technique dĂ©taillĂ©e d’une campagne de compromission de la chaĂźne d’approvisionnement logicielle ciblant le namespace npm officiel @redhat-cloud-services. L’article est classĂ© comme une publication de recherche avec analyse technique approfondie. 🩠 Nature de l’attaque La campagne, qualifiĂ©e de « mini Shai-Hulud », reprend les tactiques fondamentales du framework d’attaque Shai-Hulud rendu open source par le groupe TeamPCP (promu via un concours BreachForums). L’attribution reste incertaine en raison de la disponibilitĂ© publique des outils. Au total, 95 versions de packages ont Ă©tĂ© publiĂ©es le 1er juin 2026 entre 10h54 et 14h25 UTC, dĂ©tectĂ©es par Socket entre 11h00 et 15h21 UTC. ...

2 juin 2026 Â· 4 min

CVE-2026-41089 : exploitation active de la faille RCE critique Windows Netlogon

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 1er juin 2026. Le Centre pour la CybersĂ©curitĂ© Belgique (CCB), autoritĂ© nationale belge en cybersĂ©curitĂ©, a Ă©mis une alerte le vendredi 30 mai 2026 signalant l’exploitation active dans la nature de la vulnĂ©rabilitĂ© CVE-2026-41089. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© CVE : CVE-2026-41089 Composant affectĂ© : Windows Netlogon (service RPC d’authentification des domaines Windows) Type : Stack-based buffer overflow permettant une exĂ©cution de code Ă  distance (RCE) PrĂ©requis : Aucun privilĂšge requis, aucune authentification prĂ©alable nĂ©cessaire Vecteur : Envoi d’une requĂȘte rĂ©seau spĂ©cialement forgĂ©e vers un contrĂŽleur de domaine Score CVSS 3.1 : 9.8 (Critique) SystĂšmes impactĂ©s : Toutes les versions de Windows Server actuellement supportĂ©es, y compris Windows Server 2025 Patch : PubliĂ© lors du Patch Tuesday de mai 2026 (12 mai 2026) DĂ©couvreur : Windows Attack Research & Protection (WARP), Ă©quipe interne Microsoft ⚠ Exploitation active Le CCB a confirmĂ© via un tweet que CVE-2026-41089 est activement exploitĂ© dans la nature. Aucun dĂ©tail sur les attaquants, les victimes ou les mĂ©thodes d’exploitation n’a Ă©tĂ© fourni. Microsoft n’avait pas encore mis Ă  jour son advisory au moment de la publication de l’article. ...

2 juin 2026 Â· 3 min

RedSun (CVE-2026-41091) : ÉlĂ©vation de privilĂšges via le workflow de remĂ©diation de Windows Defender

📰 Source : blog.calif.io — Publication du 1er juin 2026, analyse technique rĂ©digĂ©e par Calif Global Inc. en hommage au chercheur Nightmare Eclipse, auteur de l’exploit RedSun. 🔍 Contexte gĂ©nĂ©ral RedSun est un exploit d’élĂ©vation de privilĂšges locale (LPE) affectant Windows Defender sur tout systĂšme Windows avec la protection en temps rĂ©el activĂ©e. Il est rĂ©fĂ©rencĂ© sous CVE-2026-41091 et a Ă©tĂ© dĂ©couvert par le chercheur Nightmare Eclipse. ⚙ Cause racine de la vulnĂ©rabilitĂ© Lorsque Windows Defender (MsMpEng.exe, s’exĂ©cutant en NT AUTHORITY\SYSTEM) dĂ©tecte un fichier portant un tag de reparse Cloud Files (IO_REPARSE_TAG_CLOUD_*), il ne le met pas en quarantaine ni ne le supprime via le chemin normal. À la place, il réécrit le fichier Ă  son emplacement d’origine. Ce comportement, combinĂ© Ă  la possibilitĂ© pour un utilisateur standard de manipuler les chemins via des jonctions NTFS, permet de rediriger cette Ă©criture privilĂ©giĂ©e vers C:\Windows\System32. ...

2 juin 2026 Â· 3 min
Derniùre mise à jour le: 11 septembre 2026 📝