Les failles critiques WordPress ont dominé la veille du 26 août, avec une faille zero‑click dans le thème Avada et d’autres vulnérabilités majeures.

En plus des risques sur les sites WordPress, des failles affectant SharePoint, Kaltura et Gitea ont été signalées, tandis que des attaques contre des infrastructures essentielles se multiplient.
Failles critiques WordPress et thèmes associés
BleepingComputer a décrit une faille zero‑click dans le thème Avada qui autorise un attaquant non authentifié à exécuter du code PHP arbitraire sur le serveur. L’exploitation ne nécessite aucune interaction de l’utilisateur. Cette vulnérabilité donne un contrôle complet du site compromis. Les administrateurs doivent immédiatement appliquer le correctif publié par l’éditeur du thème.
Vulnérabilités critiques sur d’autres plateformes web
Deux failles de Microsoft SharePoint permettent l’exécution de code arbitraire sur des serveurs non patchés, selon BleepingComputer. Les attaquants combinent les deux vulnérabilités dans une chaîne d’exploitation. Aucun correctif officiel n’est disponible, ce qui laisse les environnements SharePoint exposés.
Une analyse précédente des vulnérabilités SharePoint a déjà mis en garde contre ce type de risque.
Deux vulnérabilités non corrigées (CVE‑2026‑19913 et CVE‑2026‑19912) affectent le lecteur vidéo HTML5 de Kaltura, rapporte The Hacker News. La désérialisation non sécurisée du endpoint mwEmbedLoader.php permet à un attaquant distant de lire des fichiers et d’exécuter du code sur le serveur. Le CERT/CC a publié une notification urgente, incitant à la mise à jour immédiate.
Les chercheurs de BleepingComputer et Help Net Security ont confirmé que la faille critique CVE‑2026‑60004 dans Gitea est activement exploitée. Cette injection de code ouvre un accès complet à l’environnement auto‑hébergé. CISA a ajouté la vulnérabilité à son catalogue KEV, soulignant le danger immédiat. Les administrateurs doivent appliquer le correctif fourni par le projet Gitea sans délai.
La veille du 25 août, nous avions déjà couvert les failles critiques de GitLab, montrant la fréquence croissante des attaques sur les plateformes de développement.
Attaques ciblant les infrastructures critiques
The Register a indiqué que plus de 100 systèmes d’approvisionnement en eau ont été touchés lors d’attaques en juillet, décrites comme des tests pré‑lancement. Aucun détail technique n’a été fourni, mais l’incident souligne la vulnérabilité des réseaux d’eau.
Boston Scientific a confirmé une cyberattaque qui perturbe ses opérations mondiales, rapporte TechCrunch. L’entreprise n’a pas encore indiqué de compromission de dispositifs médicaux ou d’exfiltration de données, mais la disruption affecte la production et la distribution.
Le Department of Justice a interrompu des outils de hacking chinois utilisés contre le Federal Reserve, le DOJ et le Sénat, selon The Record. Ces outils scannaient et compromettaient des appareils IoT pour pénétrer les infrastructures fédérales. L’opération a évité une escalade plus importante.
Ce qu’il faut retenir
Le panorama du 26 août montre que les failles critiques WordPress continuent de menacer les sites, mais les vulnérabilités de SharePoint, Kaltura et Gitea élargissent le spectre du risque. Les acteurs malveillants exploitent déjà plusieurs de ces failles, rendant les correctifs urgents indispensables. Les organisations doivent surveiller les bulletins de sécurité, appliquer les patches immédiatement et renforcer la surveillance des infrastructures critiques pour contrer les attaques en évolution.
