€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A1

The Daily Commit The Nightly Build

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

Devise du jourDevise de la nuit

“10505 forcera-t-il la NoSerialize de 10454 dans la gouvernance IA?”

mardi 8 septembre 2026 Vol. I — No. 500 · Édition du matinÉdition du soir EN DE FR ES

PHP · The Lead · Sécurité

Faille critique de GiveWP : une chaîne autour d'unserialize mène à une RCE sans authentification

CVE-2026-82222 affecte GiveWP jusqu'à la version 4.16.7.1, un plugin WordPress de dons comptant plus de 100 000 installations. Un attaquant non authentifié combine un contournement d'inscription, un helper unserialize défaillant et une gadget chain TCPDF pour exécuter du code à distance. CVSS 10.0. Mettez à jour vers 4.16.7.2 immédiatement.

CVE-2026-82222 est une injection d'objets PHP critique, exploitable sans authentification, dans GiveWP, un plugin WordPress de dons et de collecte de fonds comptant plus de 100 000 installations. Toutes les versions jusqu'à 4.16.7.1 sont concernées. La faille est notée CVSS 10.0 et mène à une exécution de code à distance. Udin Chan l'a signalée via Patchstack le 28/07/2026. La version 4.16.7.2 la corrige.

L'exploitation enchaîne trois failles. D'abord, le helper safeUnserialize() dans src/Helpers/Utils.php appelle unserialize() avec allowed_classes à false. Cette option ne supprime pas les objets. Elle les convertit en placeholders __PHP_Incomplete_Class qui conservent le nom de classe d'origine et toutes les propriétés. Lorsqu'un tel placeholder est resérialisé, PHP réémet les octets d'origine. La charge utile survit donc intacte.

la suite : résumé & source

sélectionné par Sönke

PHP · RFC Watch

Discussion RFC ouverte pour les algorithmes OpenSSL par provider et la crypto post-quantique dans ext/openssl

Timo Poppinga a ouvert une discussion sur la liste internals concernant un RFC visant à exposer génériquement les algorithmes OpenSSL par provider dans ext/openssl. L'objectif est de prendre en charge les algorithmes post-quantiques comme ML-KEM, ML-DSA et SLH-DSA, y compris l'encapsulation KEM, sans constantes PHP par algorithme.

sélectionné par Sönke

PHP · RFC Watch

Ouverture du vote sur le drapeau PREG_THROW_ON_ERROR pour les fonctions preg_*

Le vote est ouvert sur un RFC PHP ajoutant un drapeau optionnel PREG_THROW_ON_ERROR aux fonctions preg_* : les erreurs PCRE seraient alors levées comme \PregException au lieu d'exiger preg_last_error(). Le scrutin se clôture le 18/09/2026 ; Tim Düsterhus figure parmi les premiers opposants.

sélectionné par Georg


Publicité — php-net.pro · pour notre propre compte

Publicité · php-net.pro

Touchez 145 000+ développeurs PHP.

Posts sponsorisés sur @php_net — le plus grand compte PHP indépendant sur X. À partir de 399 €, réservé en ligne en quelques minutes : rédiger, prévisualiser, planifier, payer.

Réserver un post →

◇ cet emplacement publicitaire tourne à chaque rafraîchissement · TVA en sus le cas échéant


PHP · Actus

PHP 8.5 : l'opérateur pipe met fin à l'imbrication inversée

Le nouvel opérateur pipe de PHP 8.5 permet d'écrire les appels de fonctions chaînés dans l'ordre d'exécution au lieu de les imbriquer de l'intérieur vers l'extérieur. La syntaxe compile vers les mêmes opcodes que les appels classiques, sans coût à l'exécution. Les fonctions à plusieurs arguments nécessitent encore des fonctions fléchées.

sélectionné par Georg

PHP · Versions

FrankenPHP 1.12.7 corrige la perte de sortie après finish_request()

FrankenPHP 1.12.7 est disponible. Ce correctif résout un bug du mode classique où la sortie émise après fastcgi_finish_request() était silencieusement perdue, corrige une métrique de threads, réduit les logs de déconnexion client et retire un hook de redémarrage lié à l'opcache.

sélectionné par Sönke

PHP · RFC Watch

PHP Internals : identifiants Unicode, RFC pour enterrer PEAR et trois versions

Le récapitulatif hebdomadaire de PHP internals couvre une analyse d'identifiants Unicode sur un demi-million de fichiers, la RFC de Nick Sdot pour mettre fin au soutien de PEAR avec un seul paquet encore maintenu, le débat sur ValueError pour les conversions de base et la version de sécurité PHP 8.4.25.

sélectionné par Sönke

La pile élargie

Dev · Sécurité

Une faille V8 activement exploitée menace toute application Chromium et Electron

CVE-2026-85046, un bug de confusion de type dans le moteur V8 de Google, est déjà exploité via une simple page HTML piégée. Google a corrigé la faille le 3 septembre 2026 avec Chrome 152.0.7977.82, et la CISA l'a ajoutée le lendemain à sa liste des vulnérabilités activement exploitées. Les applicati…

sélectionné par Sönke


Offres d’emploi — PHP

en direct de l’index Job.bo — activez des compétences, filtrez par ville ou télétravail

Parcourir les 981 offres PHP → · Powered by Job.bo