WooCommerce / cybersécurité
CVE-2026-15369 : élévation de privilèges critique via le checkout WooCommerce
L’essentiel
Publiée le 29 août 2026, cette faille CVSS 9,8 affecte Custom User Registration Fields for WooCommerce jusqu’en version 2.2.3. Si l’option « User Role Selection » est active, un attaquant non authentifié peut demander le rôle administrateur via l’API Store pendant le checkout.
Pourquoi c’est pertinent
Une offre express d’audit et de remédiation WooCommerce est immédiatement vendable : contrôle des extensions de compte client, des rôles créés récemment et des journaux de commande.
Action à explorer
Identifier les boutiques utilisant l’extension ; désactiver temporairement la sélection de rôle si nécessaire, appliquer le correctif éditeur et auditer les comptes administrateurs créés depuis le 29 août.
WordPress / cybersécurité
CVE-2026-15980 : contournement d’authentification critique dans MyHome Core
L’essentiel
La vulnérabilité, publiée le 30 août 2026 et notée 9,8, touche MyHome Core jusqu’à 4.4.5. Dans certaines configurations legacy/WPBakery avec inscription front-end et confirmation e-mail, elle peut permettre de générer un jeton d’activation et d’obtenir une session pour un compte non confirmé, y compris administrateur.
Pourquoi c’est pertinent
Les sites immobiliers sous MyHome constituent une cible claire pour un forfait de mise à niveau, durcissement des inscriptions et contrôle de compromission.
Action à explorer
Recenser les installations MyHome Core ; désactiver l’inscription front-end ou le mode concerné tant que la version corrigée n’est pas validée, puis examiner comptes non confirmés, sessions et comptes à privilèges.
Cybersécurité / IA générative / SaaS
CrowdStrike lance Falcon IQ pour industrialiser les évaluations de risque IA
L’essentiel
Le 31 août 2026, CrowdStrike a lancé Falcon IQ, une couche agentique de Project QuiltWorks. Plus de 50 agents préconfigurés automatisent l’évaluation, la priorisation et la remédiation ; les partenaires peuvent relier leur catalogue de services aux constats et fournir un tableau de bord co-brandé.
Pourquoi c’est pertinent
C’est un levier de services managés et de conseil : diagnostic de risque IA, feuille de route de remédiation et activation de modules Falcon peuvent être packagés dans une offre récurrente.
Action à explorer
Évaluer l’éligibilité au programme partenaire et concevoir un pilote « AI risk assessment » ciblant les clients déjà équipés de CrowdStrike ou déployant des agents IA.
IA générative / infrastructure / SaaS
Broadcom présente VMware AI Factory pour déployer et gouverner l’IA privée
L’essentiel
Annoncée le 31 août 2026, VMware AI Factory devient la base logicielle de VMware Private AI Cloud. L’offre automatise le déploiement d’infrastructure IA, mutualise les GPU, centralise la gestion de modèles et de RAG, et prévoit une passerelle de gouvernance avec routage de prompts, contrôle d’accès et limitation d’usage.
Pourquoi c’est pertinent
La demande de souveraineté des données, de maîtrise des coûts GPU et de gouvernance des agents ouvre des missions de cadrage, d’architecture private AI et de FinOps IA pour les clients VMware.
Action à explorer
Qualifier les comptes VMware Cloud Foundation ayant des cas d’usage IA sensibles ; proposer un atelier de cadrage sur données, modèles, coûts par jeton, sécurité et trajectoire pilote.
WordPress / cybersécurité
WordPress crée la « Core Security Initiative » et accélère son processus de sécurité
L’essentiel
Le 28 août 2026, le projet WordPress a annoncé une initiative structurée autour de trois axes : automatiser et fiabiliser les releases de sécurité, résorber le stock de signalements et utiliser des outils d’IA pour détecter les vulnérabilités avant exploitation. Le projet indique que le volume de rapports a fortement augmenté.
Pourquoi c’est pertinent
La hausse attendue des correctifs et alertes renforce l’intérêt commercial des contrats de maintenance préventive : inventaire, mises à jour testées, surveillance des extensions et réponse à incident.
Action à explorer
Transformer cette évolution en offre « WordPress Security Care » : inventaire automatisé du parc, politique de mises à jour avec préproduction, contrôle des extensions abandonnées et rapport mensuel de risque.