Veille sécuritéCMS & e-commerce
P3Élevée
Appointment Hour Booking – Booking Calendar comporte une XSS DOM stockée dans le rendu de la liste du calendrier, via un champ de formulaire à ligne unique. L’exploitation est non authentifiée mais dépend d’un paramètre de configuration réglé sur une valeur entière positive.
WordPress
IdentifiantCVE-2026-96573
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-96573
Analyse technique
Le rendu de la liste du calendrier traite de façon insuffisamment sûre le contenu du champ. Selon la source, le défaut n’est exploitable par ce chemin que si list_readmore_numberofwords est un entier positif.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-01T09:17:10.647Z, dans la période. La vulnérabilité publiée est retenue comme nouvelle; la date de modification ultérieure n’est pas utilisée comme date de l’événement.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une page affectée lorsque le réglage requis est activé.
Versions affectéesToutes les versions jusqu’à 1.5.97 inclusivement
ContournementLe réglage list_readmore_numberofwords à sa valeur par défaut 0 évite la branche vulnérable décrite.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T09:17:10.647Z
Mise à jour2026-10-01T15:17:37.320Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible; en attendant, conserver list_readmore_numberofwords à 0.
Sources
Priorisation DFS : P3 · 1 source(s).