Blog

Notes techniques et retours d’expérience sur l’audit réseau, la cybersécurité, Microsoft 365 et l’exploitation d’infrastructures IT.

21/08/2026

Faille critique Elementor Pro : quand le formulaire de contact de votre site WordPress devient une porte d'entrée

Le 19 août 2026, Elementor a corrigé une faille critique de son extension Pro (CVE-2026-32475, notée 9,0/10) : sur un site dont un formulaire propose « Joindre un fichier », n'importe quel visiteur anonyme pouvait déposer un fichier PHP et le faire exécuter par le serveur. Qui est concerné, les trois gestes à poser cette semaine, et pourquoi le correctif a mis plus d'un mois à arriver.

Lire l’article →
16/08/2026

Une application pas à jour suffit : la faille Gitea qui se moque de vos mots de passe et du MFA

Cet été, une faille critique dans Gitea — un outil d'hébergement de code que des milliers d'entreprises font tourner sur leurs propres serveurs — permettait d'exécuter des commandes à distance sans casser le moindre mot de passe. La leçon dépasse l'outil : contre un logiciel pas à jour, l'authentification ne peut rien. Ce qui protège vraiment, c'est le pilotage.

Lire l’article →
05/08/2026

Quand c'est l'outil de votre prestataire qui est piraté : la leçon N-able

Depuis le 1er août, des attaquants prennent le contrôle de consoles de télémaintenance N-central pour atteindre, une par une, les machines des PME clientes. Ni pare-feu ni antivirus n'y changent quoi que ce soit : l'intrusion passe par un canal légitime. Ce que révèle cet incident sur le risque fournisseur, et les cinq gestes à poser cette semaine.

Lire l’article →
25/07/2026

wp2shell : votre site vitrine WordPress est peut-être déjà une porte d'entrée

Deux failles critiques du cœur de WordPress, chaînées sous le nom wp2shell, permettent de prendre le contrôle d'un site sans authentification — exploitation active confirmée depuis le 21 juillet. Pourquoi le site vitrine « oublié » des PME est la cible idéale, les quatre gestes à faire aujourd'hui, et la leçon à en tirer sur la gestion de vos actifs exposés.

Lire l’article →
15/07/2026

Le faux support informatique sur Teams : l'arnaque qui contourne tous vos pare-feux!

Une campagne active piège les salariés via de faux appels du support IT sur Microsoft Teams pour installer le malware EtherRAT. Comment l'attaque fonctionne, comment durcir votre environnement Microsoft 365, et ce que l'employeur doit mettre en place pour sensibiliser ses équipes.

Lire l’article →
14/07/2026

Pixels de suivi dans les emails : ce que change la recommandation CNIL (échéance le 14 juillet 2026)

La CNIL encadre désormais strictement les pixels espions dans les emails marketing. Ce qui change, qui est concerné, et la date limite de mise en conformité.

Lire l’article →
14/07/2026

Déployer un ERP pour une entreprise e-commerce : le point névralgique de l’activité

Retour d’expérience sur un projet ERP pour un acteur du e-commerce, avec des développements spécifiques pour l’expédition et la signature électronique.

Lire l’article →
14/07/2026

Segmentation réseau : la mesure la plus rentable contre les ransomwares en PME

Un réseau plat, sans segmentation, permet à un ransomware de se propager à toute l’entreprise en quelques minutes. La segmentation limite les dégâts sans tout reconstruire.

Lire l’article →
14/07/2026

MFA sur Microsoft 365 : pourquoi c’est la première chose à activer

La double authentification reste la mesure la plus rentable en cybersécurité PME : peu de coût, peu de friction, impact énorme sur le risque de compromission.

Lire l’article →
14/07/2026

Audit réseau PME : la checklist en 12 points avant de signer un contrat d’infogérance

Douze points à vérifier vous-même avant de signer ou de renouveler un contrat avec un prestataire IT, pour savoir ce que vous payez réellement.

Lire l’article →