Ce bulletin d’actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l’analyse de l’ensemble des avis et alertes publiés par le CERT-FR dans le cadre d’une analyse de risques pour prioriser l’application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l’objet d’un plan d’action lorsqu’elles génèrent des risques sur le système d’information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
<h2>Vulnérabilités significatives de la semaine 32</h2><h3>Tableau récapitulatif :</h3> <center>Vulnérabilités critiques du 03/08/26 au 09/08/26</center> <h3><a target="_blank" href="https://www.cve.org/CVERecord?id=CVE-2026-64638">CVE-2026-64638</a> : Vulnérabilité dans WordPress</h3>Le 6 août 2026, WordPress a publié un correctif pour la vulnérabilité critique CVE-2026-64638. Cette faille permet à un attaquant non authentifié d'exécuter une injection de code indirecte à distance (XSS), ce qui pourrait conduire à une exécution de code arbitraire à distance si un administrateur clique sur un lien malveillant. Contrairement aux vulnérabilités CVE-2026-60137 et CVE-2026-63030, cette vulnérabilité affecte toutes les versions de WordPress et nécessite une intervention de l'administrateur. <h4>Liens :</h4> <h2>Autres vulnérabilités</h2><h3>Tableau récapitulatif :</h3> <h3>Nouvelles compromissions de paquets npm</h3>Une campagne récente de compromission de paquets npm a été identifiée. Comme dans les campagnes précédentes, les codes malveillants détectés visent à voler les identifiants de connexion des développeurs pour se propager. Des billets de blogue fournissent des détails supplémentaires ainsi que des indicateurs de compromission, sans qualification par l'ANSSI. <h4>Liens :</h4>Source : CERT-FR


