6 בספטמבר 2026כתבת מערכת
חוקרי Sansec מצאו שתוקפים מריצים קוד על שרתים של חנויות אונליין דרך בקשת מידע שנראית תמימה, ומשאירים שם דלת אחורית. כל הגרסאות שבשימוש חשופות, גם המעודכנות, ואדובי עוד לא הוציאה תיקון.
5 בספטמבר 2026כתבת מערכת
חוקרי Netskope סופרים יותר מ-5,400 אתרים קטנים שנפרצו, בהם אתרי מרפאות, בעלי מקצוע וחנויות, שמציגים לגולשים בדיקת אנוש מזויפת ומבקשים מהם להריץ פקודה במחשב. הקוד הזדוני עצמו שמור על בלוקצ'יין, ולכן קשה מאוד להוריד אותו מהאוויר.
4 בספטמבר 2026כתבת מערכת
צ'ק פוינט מתעדת קבוצה דוברת סינית שמתקינה מודול Apache משלה על שרתים ממשלתיים בברזיל. המודול מעביר נתיבים נבחרים לשרת של התוקף ומוחק בדרך את הגדרת האבטחה של הדפדפן, כדי שדפי ההימורים ייראו כאילו הם מתארחים על דומיין gov.br.
4 בספטמבר 2026כתבת מערכת
לפני שבועיים דיווחנו כאן שהחולשה בתוסף של אלמנטור תוקנה ושניסיונות ניצול בשטח לא נצפו. חברת האבטחה Wordfence מדווחת עכשיו שהיא חסמה קרוב ל-200 אלף ניסיונות כאלה אצל לקוחותיה, והראשונים שבהם היו ביום שבו יצא התיקון.
3 בספטמבר 2026כתבת מערכת
חולשה בתוסף הגיבוי הנפוץ All-in-One WP Migration and Backup מאפשרת לתוקף לשתול טקסט באתר דרך מנגנון ציבורי לגמרי, ולחכות. ברגע שמנהל האתר משחזר גיבוי, הטקסט הזה מתחיל להתנהג כפקודה למסד הנתונים ומדליף את המפתח שמאפשר להעלות קוד.
30 באוגוסט 2026כתבת מערכת
החולשה בתוסף שגובה תרומות עבור יותר מ-100 אלף אתרי וורדפרס מאפשרת לתוקף בלי חשבון להריץ קוד על השרת. הגרסה המתוקנת יצאה ב-27 באוגוסט, ומי שמנהל אתר כזה צריך לבדוק היום איזו גרסה מותקנת אצלו.
27 באוגוסט 2026כתבת מערכת
חוקר גילה שאפשר לבקש משרת קלטורה קובץ הגדרות פנימי ולקבל בחזרה את סיסמאות מסד הנתונים בטקסט גלוי, ומשם להגיע להרצת קוד. CERT/CC פרסם את הפרטים אחרי שלא הצליח להשיג את החברה הישראלית.
27 באוגוסט 2026כתבת מערכת
שרשרת של שש בעיות בתבנית Avada ובתוסף Fusion Builder אפשרה לתוקף בלי חשבון ובלי סיסמה לשתול קובץ PHP בשרת של האתר ולהריץ אותו. התיקון פורסם אתמול, ומיליון אתרים ומעלה צריכים אותו.
26 באוגוסט 2026כתבת מערכת
מתקפת הצפה על התשתית שמריצה את ההתחברות לשירותי המדינה בנורווגיה השביתה את רשות המסים, שירות התעסוקה ופורטל הבריאות. הרשות מדגישה שלא הייתה חדירה ולא דלף מידע, וזה בדיוק ההבדל שכדאי להכיר.
25 באוגוסט 2026כתבת מערכת
צוות האבטחה של DigitalOcean חסם ניסיון כניסה לממשק ניהול של אתר וורדפרס, וגילה שלתוקף כבר הייתה עוגיית אדמין תקפה. שתי חולשות בתוסף ה-SAML של miniOrange איפשרו לזייף חתימה ולהיכנס כמנהל, ובגלל שהתוסף מפיץ שבע מהדורות תחת מזהה אחד, שום מסד נתוני חולשות לא ידע לסמן את האתרים שנשארו חשופים.