Aller au contenu
Développeur Full Stack
, ,

AI Engine : XSS stockée via le widget Advisor

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin AI Engine jusqu’à la version 3.8.0 permet une XSS stockée : une chaîne contrôlée par un attaquant non authentifié peut cheminer des journaux PHP vers le widget Advisor du tableau de bord sans échappement. Le script peut s’exécuter lorsqu’un administrateur consulte le tableau de bord; aucune version corrigée n’est précisée dans la source fournie.

WordPress
IdentifiantCVE-2026-96561
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-96561

Analyse technique

La chaîne implique l’endpoint REST /mwai-ui/v1/chats/submit, le traitement des journaux d’erreur et l’affichage des données Advisor sans validation ni échappement HTML.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactExécution de scripts dans le navigateur d’un administrateur consultant le tableau de bord WordPress.
Versions affectéesAI Engine jusqu’à et y compris 3.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T04:18:22.110Z
Mise à jour2026-10-01T15:17:37.143Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible; en attendant, limiter l’accès au tableau de bord et désactiver le plugin si nécessaire.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :