Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Forminator Forms

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Forminator Forms présente une XSS stockée liée à un champ de texte enrichi, dans toutes les versions jusqu’à 1.57.2 incluse. Le scénario décrit requiert qu’un administrateur ouvre l’entrée enregistrée dans la vue des soumissions et interagisse avec le lien injecté.

WordPress
IdentifiantCVE-2026-85235
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-85235

Analyse technique

Une entrée stockée peut déclencher l’évaluation d’un href décodé comme HTML par un gestionnaire de clic jQuery de WordPress.

Impact, versions et correctif

Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactL’interaction d’un administrateur avec une soumission malveillante peut exécuter du script dans sa session d’administration.
Versions affectéesToutes les versions jusqu’à 1.57.2 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T11:17:09.400+02:00
Mise à jour2026-10-01T21:17:25.123+02:00

Action recommandée

Mettre à jour Forminator dès qu’un correctif est disponible et éviter d’ouvrir les liens suspects présents dans les soumissions.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :