Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Autoptimize

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Autoptimize présente une XSS stockée via le chemin REQUEST_URI, dans toutes les versions jusqu’à 3.1.15.1 incluse. Le scénario décrit nécessite l’activation de Critical CSS et une clé API valide.

WordPress
IdentifiantCVE-2026-14995
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-14995

Analyse technique

L’absence de validation et d’échappement adéquats permet l’injection de script; la configuration Critical CSS avec clé API permet aux requêtes publiques concernées de créer des entrées de file d’attente.

Impact, versions et correctif

Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactUn attaquant non authentifié peut injecter du script dans des pages consultées par les visiteurs.
Versions affectéesToutes les versions jusqu’à 3.1.15.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T11:17:08.967+02:00
Mise à jour2026-10-01T17:17:29.790+02:00

Action recommandée

Mettre à jour Autoptimize dès qu’un correctif est disponible; examiner la nécessité de maintenir Critical CSS activé avec une clé API.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :