WooCommerce / Cybersécurité
WooCommerce 11.1.1 corrige des points de sécurité sur les API, l’authentification et les sessions
L’essentiel
Publié le 18 septembre, WooCommerce 11.1.1 apporte des améliorations de sécurité ciblant les permissions API, l’authentification et la gestion des sessions, sans mise à jour de base de données.
Pourquoi c’est pertinent
Une campagne de mise à jour et de contrôle des extensions peut être proposée aux e-commerçants : le risque touche des fonctions directement liées aux comptes, aux commandes et aux intégrations.
Action à explorer
Identifier les boutiques en version antérieure, tester la mise à jour sur préproduction puis déployer 11.1.1 avec une vérification des accès API, webhooks et parcours de connexion.
SEO / SEA / IA générative
Google active les migrations automatiques vers AI Max pour certaines campagnes Search en septembre
L’essentiel
Google commence en septembre 2026 à migrer automatiquement les campagnes utilisant les annonces créées automatiquement et le broad match au niveau campagne vers AI Max. La migration des Dynamic Search Ads est désormais annoncée pour février 2027.
Pourquoi c’est pertinent
C’est une opportunité d’audit SEA : les annonceurs doivent reprendre la main sur les URL finales, les règles de marque, les créations et la mesure avant que les paramétrages IA ne deviennent la norme.
Action à explorer
Auditer immédiatement les comptes concernés, lancer une expérimentation AI Max contrôlée et définir des garde-fous sur les pages de destination, les requêtes, les zones géographiques et le ton de marque.
SaaS / IA générative
GitHub prépare l’unification de Copilot Chat et du cloud agent au 28 septembre
L’essentiel
GitHub prévoit de réunir Copilot Chat sur GitHub.com et mobile avec le cloud agent dans une expérience Copilot unique, activée par défaut. Les conversations seront alors conservées pendant toute la durée de vie du compte, au lieu de 28 jours.
Pourquoi c’est pertinent
Le changement crée un besoin immédiat de gouvernance IA : règles d’accès, rétention des données, politiques de dépôt et maîtrise des coûts d’usage pour les équipes de développement clientes.
Action à explorer
Proposer un atelier de préparation avant le 28 septembre : revue des politiques Copilot, des droits d’organisation, de la rétention, des dépôts autorisés et du niveau d’effort par défaut en code review.
Cybersécurité / SaaS
Metabase : une injection SQL critique activement exploitée permet la prise de contrôle d’instances auto-hébergées
L’essentiel
La vulnérabilité CVE-2026-72898 affecte plusieurs branches de Metabase auto-hébergé. Un attaquant non authentifié peut obtenir un accès administrateur, récupérer des identifiants de bases connectées et exporter des données ; Metabase confirme une exploitation active.
Pourquoi c’est pertinent
Les entreprises utilisant Metabase pour leurs tableaux de bord exposent potentiellement données métier et accès aux entrepôts de données. C’est un cas concret pour vendre un audit d’exposition et une remédiation urgente.
Action à explorer
Recenser les instances Metabase, isoler celles exposées à Internet, appliquer la version corrective correspondant à chaque branche et analyser les journaux, utilisateurs administrateurs et connexions aux sources de données.
Cybersécurité / SaaS
Pega publie des correctifs pour un contournement d’authentification SAML critique
L’essentiel
Pega demande l’application de correctifs ou hotfixes pour deux vulnérabilités de Pega Platform, dont un contournement d’authentification SSO SAML critique. Les versions de la branche 8.1.x à 25.1.3 sont concernées selon l’éditeur.
Pourquoi c’est pertinent
Les organisations utilisant Pega pour des processus CRM, service client ou automatisation métier peuvent subir un accès non autorisé à des applications critiques. Le sujet se prête à une offre de patch management et de revue IAM.
Action à explorer
Qualifier les environnements Pega des clients, vérifier les versions et le paramétrage SAML, appliquer le hotfix adapté ou la version corrigée, puis tester les parcours SSO et les comptes à privilèges.