Une vulnérabilité de gravité moyenne dans le plugin WordPress Smart Slider 3 permet aux utilisateurs de niveau abonné de lire des fichiers serveur arbitraires, y compris wp-config.php — plus de 500 000 sites restent encore non corrigés. Des chercheurs en sécurité identifient le kit d'exploitation iOS Coruna comme un probable successeur mis à jour de la tristement célèbre opération Triangulation. OpenAI ouvre un nouveau volet de bug bounty consacré aux risques d'abus et de sécurité liés à l'IA. TP-Link corrige des vulnérabilités de gravité élevée sur plusieurs modèles de routeurs. Hightower Holding confirme une violation de données touchant 130 000 personnes.
Une vulnérabilité dans Smart Slider 3, l'un des plugins WordPress les plus populaires avec plus de 800 000 installations actives, permet à tout utilisateur authentifié — même ceux disposant d'un simple accès de niveau abonné — de lire des fichiers arbitraires sur le serveur. La faille est référencée sous le code CVE-2026-3098.
La vulnérabilité provient de contrôles de capacité manquants dans les actions d'export AJAX du plugin. La fonction actionExportAll ne dispose d'aucune validation du type ni de la source des fichiers, ce qui permet à tout utilisateur authentifié de l'invoquer et d'inclure des fichiers serveur arbitraires — y compris wp-config.php — dans l'archive exportée.
Bien que la vulnérabilité nécessite une authentification, cela ne limite l'impact qu'aux sites qui proposent des fonctionnalités d'inscription ou d'abonnement des utilisateurs — ce qui est extrêmement courant sur les sites WordPress modernes dotés de systèmes d'adhésion, de boutiques WooCommerce ou de forums communautaires.
Les statistiques de téléchargement de WordPress.org montrent que le plugin a été téléchargé environ 303 000 fois au cours de la semaine écoulée, ce qui signifie qu'au moins 500 000 sites exécutent encore des versions vulnérables. Mettez à jour Smart Slider 3 vers la version 3.5.1.34 immédiatement. Après la mise à jour, changez par précaution les identifiants de base de données et les sels WordPress si vous autorisez les inscriptions d'utilisateurs.
Le CVE a reçu un score de gravité moyenne en raison de l'exigence d'authentification, mais les défenseurs ne doivent pas se montrer complaisants. En pratique :
wp-config.php fournit un accès complet à la base de données, permettant une prise de contrôle complète du siteAction recommandée : Mettez à jour Smart Slider 3 vers la version 3.5.1.34 ou supérieure. Auditez les comptes utilisateurs à la recherche d'inscriptions d'abonnés suspectes. Envisagez de désactiver l'inscription des utilisateurs si elle n'est pas essentielle à l'activité. Renouvelez tous les secrets présents dans wp-config.php. Surveillez toute activité d'export de fichiers inhabituelle dans les journaux serveur.
Des chercheurs en sécurité ont identifié un kit d'exploitation iOS sophistiqué baptisé Coruna qui contient une version mise à jour d'un exploit noyau précédemment utilisé dans l'opération Triangulation — la campagne d'espionnage très médiatisée découverte par Kaspersky en 2023, qui ciblait les appareils iOS via des exploits iMessage zero-click.
L'opération Triangulation a été l'une des chaînes d'attaque iOS les plus avancées jamais documentées :
Le kit Coruna représente une continuation et une évolution du même programme de développement d'exploits. Les chercheurs ont constaté que le composant d'exploit noyau a été mis à jour pour fonctionner contre des versions plus récentes d'iOS, avec des raffinements permettant de contourner les mesures d'atténuation introduites par Apple en réponse aux révélations initiales sur l'opération Triangulation.
Cette découverte soulève des questions cruciales sur la pérennité des programmes d'exploits soutenus par des États et sur la question de savoir si les correctifs déployés par Apple en 2023-2024 ont réellement neutralisé la surface d'attaque sous-jacente. L'existence de Coruna suggère que les développeurs de l'exploit disposaient d'une connaissance plus approfondie du matériel et des logiciels ciblés que ce que les correctifs ont traité.
Les organisations des secteurs gouvernemental, diplomatique, de la défense et des infrastructures critiques doivent s'assurer que tous les appareils iOS utilisent la dernière version d'iOS. Activez le mode Isolement (Lockdown Mode) sur les appareils utilisés par le personnel à haute valeur. La persistance d'exploits de la classe Operation Triangulation souligne pourquoi la gestion des appareils mobiles et l'application rigoureuse des correctifs restent essentielles — même face à des menaces que l'on pensait résolues.
OpenAI a élargi son programme de recherche en sécurité avec un nouveau volet de bug bounty ciblant spécifiquement les risques d'abus et de sécurité dans ses modèles et produits d'IA. Grâce à ce nouveau programme, OpenAI récompensera les signalements portant sur des problèmes de conception ou de mise en œuvre susceptibles d'entraîner un préjudice matériel.
Contrairement aux programmes de bug bounty traditionnels centrés sur les vulnérabilités d'infrastructure comme les XSS ou les injections SQL, ce nouveau volet couvre :
Cela représente un changement significatif dans la manière dont les entreprises d'IA abordent la sécurité — en traitant les abus et les détournements comme des vulnérabilités de sécurité méritant des récompenses. Cela reconnaît que les jailbreaks, les attaques par injection de prompt et les contournements de sécurité ont des conséquences bien réelles et méritent la même réponse structurée que les vulnérabilités traditionnelles.
Pour les chercheurs en sécurité : Le programme élargi d'OpenAI crée de nouvelles opportunités pour le red-teaming en IA. Les chercheurs spécialisés dans l'apprentissage automatique adversarial, l'ingénierie de prompts et la sécurité de l'IA peuvent désormais recevoir des récompenses financières pour l'identification de failles. Cela pourrait accélérer la découverte et la correction des lacunes de sécurité dans l'ensemble de l'industrie de l'IA si les concurrents emboîtent le pas.
TP-Link a publié des mises à jour de sécurité corrigeant plusieurs vulnérabilités de gravité élevée sur l'ensemble de sa gamme de routeurs. Ces failles de sécurité pourraient être exploitées pour :
Les routeurs TP-Link comptent parmi les équipements réseau grand public et pour petites entreprises les plus largement déployés au monde. Les routeurs compromis servent de :
Cela survient dans un contexte de surveillance réglementaire accrue des produits TP-Link. La FCC évalue actuellement d'éventuelles restrictions sur certains équipements réseau fabriqués en Chine, et les vulnérabilités non corrigées dans des routeurs largement déployés alimentent directement ces préoccupations de sécurité nationale.
Action recommandée : Consultez l'avis de sécurité de TP-Link pour connaître les modèles et versions de firmware concernés. Mettez à jour le firmware du routeur immédiatement. Modifiez les identifiants administrateur par défaut si ce n'est pas déjà fait. Désactivez la gestion à distance sauf nécessité explicite. Vérifiez si des interfaces de gestion exposées côté WAN sont accessibles.
Hightower Holding, cabinet de gestion de patrimoine et de conseil financier, a révélé une violation de données touchant environ 130 000 personnes. L'entreprise a confirmé que des pirates avaient dérobé des informations personnelles sensibles depuis son environnement, notamment :
La combinaison des numéros de sécurité sociale et de permis de conduire représente un ensemble de données à forte valeur pour l'usurpation d'identité. Les personnes concernées s'exposent à un risque accru d'ouverture frauduleuse de comptes, de fraude fiscale et de création d'identités synthétiques.
Les cabinets de gestion de patrimoine détiennent des données particulièrement sensibles — non seulement des identifiants personnels, mais aussi des détails de comptes financiers, des portefeuilles d'investissement et des informations sur le patrimoine net. La violation de Hightower vient s'ajouter à une liste croissante d'incidents dans le secteur financier qui soulignent la nécessité de :
Si vous êtes concerné : Surveillez vos rapports de solvabilité auprès des trois bureaux de crédit. Envisagez de geler votre dossier de crédit — surtout si vous avez été informé que votre numéro de sécurité sociale a été compromis. Soyez attentif aux tentatives de phishing faisant référence à Hightower ou à des services de gestion de patrimoine, car les acteurs malveillants exploitent souvent des données volées pour élaborer des campagnes d'ingénierie sociale ciblées.
| Menace | Catégorie | Gravité | Cible |
|---|---|---|---|
| Smart Slider 3 CVE-2026-3098 | Application web / Plugin | Moyenne-Élevée | 500 K+ sites WordPress |
| Kit d'exploitation iOS Coruna | État-nation / Espionnage | Critique | Utilisateurs iOS à haute valeur |
| Bug bounty abus d'OpenAI | Sécurité de l'IA / Industrie | Informationnel | Écosystème IA |
| Vulnérabilités des routeurs TP-Link | Infrastructure réseau | Élevée | Réseaux grand public / PME |
| Violation de Hightower Holding | Violation de données | Élevée | 130 000 personnes |
KENSAI surveille en continu votre surface d'attaque à la recherche de vulnérabilités, de mauvaises configurations et d'expositions — avant que les attaquants ne les trouvent.
Lancez votre scan gratuit →Publié par la KENSAI Threat Intelligence Team
29 mars 2026 — Édition de nuit
Sources : BleepingComputer, SecurityWeek, Wordfence, Defiant