Cybersécurité WordPress
CVE-2026-78003 : SSRF critique dans le plugin Mailgun for WordPress
L’essentiel
Le plugin Mailgun for WordPress, jusqu’en version 2.2.0 incluse, expose une SSRF non authentifiée. Elle peut permettre d’utiliser la clé API Mailgun du site pour créer des routes de transfert d’e-mails et intercepter des e-mails de réinitialisation de mot de passe.
Pourquoi c’est pertinent
Une campagne d’audit des extensions d’e-mail transactionnel devient immédiatement vendable aux sites WordPress utilisant Mailgun, avec contrôle des clés API et des flux sortants.
Action à explorer
Identifier les sites concernés, isoler ou désactiver le plugin si nécessaire, vérifier les routes Mailgun créées récemment et faire tourner les clés API en cas de doute.
WordPress
WP Rocket publie un correctif de compatibilité pour WordPress 7.1
L’essentiel
WP Rocket 3.23.2.2 corrige une erreur fatale pouvant survenir après le passage à WordPress 7.1, notamment dans son intégration Cloudflare. L’éditeur documente également une procédure de récupération lorsque l’administration WordPress est inaccessible.
Pourquoi c’est pertinent
C’est une opportunité de prestation courte et urgente : remise en ligne, mise à jour contrôlée et revue de compatibilité des extensions critiques après migration WordPress 7.1.
Action à explorer
Auditer les parcs WordPress 7.1 équipés de WP Rocket, mettre à jour vers 3.23.2.2 et prévoir un test de cache, CDN et parcours e-commerce.
Sources
PrestaShop
PrestaShop 8.2.8 et 9.1.5 corrigent cinq vulnérabilités, dont trois de niveau élevé
L’essentiel
La mise à jour de sécurité corrige notamment une injection de formule CSV, une SSRF lors d’imports CSV d’images et l’usurpation d’adresse IP via X-Forwarded-For. Une injection SQL et un défaut de contrôle d’accès côté back-office sont également corrigés.
Pourquoi c’est pertinent
Les boutiques PrestaShop constituent une cible prioritaire pour une offre de mise à jour, de durcissement du back-office et de vérification de la configuration proxy/CDN.
Action à explorer
Qualifier les clients en branches 8.2 et 9.1, planifier sauvegarde et mise à jour, puis contrôler la réécriture de X-Forwarded-For par le proxy ou CDN.
Sources
WordPress
WordPress 7.1 « Mary Lou » est disponible
L’essentiel
WordPress 7.1 est sorti le 19 août avec des contrôles de styles responsive natifs, un éditeur média enrichi, des notes collaboratives avec mentions et des évolutions de l’administration. La sortie remplace la phase de préparation précédemment suivie par un déploiement réel.
Pourquoi c’est pertinent
La version ouvre des missions de modernisation éditoriale, d’optimisation mobile sans CSS sur mesure et d’accompagnement des équipes marketing dans leurs workflows de contenu.
Action à explorer
Proposer un audit de compatibilité thèmes/extensions, un pilote sur environnement de préproduction et une démonstration des gains responsive et collaboratifs aux équipes métier.
Sources
IA générative et cybersécurité
Google Mandiant détaille un cadre d’analyse de code agentique pour accélérer la recherche de vulnérabilités
L’essentiel
Google Threat Intelligence présente AVDH, une chaîne multi-agents associant orchestration déterministe et validation humaine pour analyser du code, explorer des chemins d’exploitation et accélérer les revues, pentests et réponses à incident.
Pourquoi c’est pertinent
Le sujet crée une offre de revue de code augmentée par IA : évaluation initiale, tri des faux positifs, validation humaine et remédiation priorisée pour les clients disposant de dépôts volumineux.
Action à explorer
Construire un pilote de revue agentique sur un dépôt non critique, avec critères de précision, validation par expert et livrable de remédiation exploitable.