Récapitulatif hebdomadaire : RCE sur WordPress, vulnérabilités 0-day sur SonicWall, attaques contre des services d'IA, 0-day SharePoint et autres
Cette semaine, plusieurs vulnérabilités critiques ont été exploitées, permettant des exécutions de code à distance, des fuites de mémoire ou de clés, ainsi que la désactivation d'outils de sécurité. Les vecteurs d'attaque incluaient des systèmes exposés, des vérifications insuffisantes, des pilotes obsolètes, des prompts falsifiés et l'utilisation de code public pour la diffusion de malwares. Certaines failles étaient inédites, tandis que d'autres étaient déjà exploitées avant la disponibilité de correctifs. Les produits concernés incluaient WordPress, SonicWall, des services d'IA et SharePoint.
Les entreprises utilisant des services exposés ou des composants tiers (comme WordPress ou SharePoint) doivent vérifier l'application des correctifs et la robustesse de leurs configurations. Un audit offensif permet de valider l'absence de failles exploitables dans les applications web ou les API avant une mise en production ou après une mise à jour.
