Veille sécuritéCMS & e-commerce
P3Élevée
Extendify jusqu’à la version 3.1.6 présente une XSS stockée via la clé de type de bloc styles.blocks, faute de validation des entrées et d’échappement des sorties. Un attaquant non authentifié peut déclencher le chemin vulnérable par une requête POST, PUT ou PATCH vers une route global-styles, et le script peut s’exécuter sur les pages injectées; aucune version corrigée n’est précisée.
WordPress
IdentifiantCVE-2026-85679
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-85679
Analyse technique
registerIncoming() s’exécute avant l’évaluation du permission_callback de la route, ce qui permet d’atteindre le traitement vulnérable sans authentification.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactExécution de scripts dans les pages affectées pour les utilisateurs qui les consultent.
Versions affectéesToutes les versions jusqu’à et y compris 3.1.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T06:17:11.577Z
Mise à jour2026-10-01T12:40:28.083Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible; limiter temporairement l’accès aux routes global-styles si possible.
Sources
Priorisation DFS : P3 · 1 source(s).