Veille CVE web : 4 octobre 2026
- #1CitrixÉlevée8.7 KEV
Citrix NetScaler ADC/Gateway – Improper restriction of operations within the bounds of a memory buffer (CVE-2026-88779)
Vulnérabilité d’exécution dans NetScaler ADC/NetScaler Gateway due à une restriction inappropriée des opérations dans les limites d’un tampon mémoire, susceptible de provoquer une Denial of Service (DoS). Le vecteur typique est l’exécution d’opérations malveillantes sur des instances exposées publiquement.
CVE-2026-88779 · 8.7ActionAppliquez immédiatement les mitigations recommandées par Citrix et planifiez le déploiement des correctifs; vérifiez l’exposition Internet des actifs NetScaler et suivez les consignes BOD 26-04.Mitigations et correctifs fournis par l’éditeur; suivre les instructions Citrix et la politique BOD 26-04 de CISA.Fiche complète → - #2The CoCart WordPress PluginÉlevée8.8
CoCart WordPress plugin before 4.9.7 – REST API authentication filter not scoped to its own endpoints
Le plugin CoCart pour WordPress avant la version 4.9.7 ne scope pas son filtre d’authentification REST API sur ses propres endpoints, contournant la protection REST nonce et facilitant une attaque CSRF qui peut créer un compte administrateur tant qu’un administrateur est connecté.
CVE-2026-93549 · 8.8ActionMettez à jour le plugin CoCart vers une version ≥ 4.9.7 et vérifiez les journaux d’accès pour des créations de comptes administrateur non autorisées.Correctifs disponibles depuis la publication de l’avis du fournisseur/de l’éditeurFiche complète → - #3Mammoth.jsÉlevée8.7
Mammoth.js 1.3.0 – R.example doS via regular expression (redos) in style map tokeniser
Mammoth.js 1.3.0 avant 1.12.3 contient une vulnérabilité de type denial of service via l’analyseur de tokens dans le parseur de styles, provoquant un blocage éventuel de l’Event Loop Node.js par une entrée .docx spécialement conçue.
CVE-2026-105219 · 8.7ActionMettre à jour Mammoth.js vers une version ≥ 1.12.3 lorsque disponible et limiter l’ingestion de documents DOCX non fiables sur les services exposés.Correctifs non annoncés; voir avis éditeurFiche complète → - #4WCMS (Vincent Peugnet)Élevée8.7
W (WCMS) through 3.18.0 – Remote Code Execution via unvalidated path in media upload
WCMS permet une exécution de code à distance via un chemin non validé dans POST /api/v0/media/upload et l’upload de fichiers .php lorsqu’un utilisateur authentifié éditeur téléverse des documents via l’API.
CVE-2026-105123 · 8.7ActionMettre à jour vers une version ≥ 3.18.1 lorsque disponible et restreindre les droits des éditeurs.Correctifs non détaillés dans l’entrée; voir l’avis éditeurFiche complète → - #5Food Waste Management SystemÉlevée7.3
Food Waste Management System – SQL Injection via image-choice in insert (CVE-2026-105166)
Vulnérabilité SQL injection (CWE-74/89) via l’élément image-choice dans le fichier insert de fooddonateform.php, attaquant distant pourrait manipuler des requêtes SQL.
CVE-2026-105166 · 7.3ActionIdentifier et corriger les points de concaténation de requêtes SQL; appliquer des requêtes paramétrées et la validation des entrées.Aucune information de correctif publiée dans l’entrée; voir sourcesFiche complète →