Aller au contenu
Développeur Full Stack
, ,

XSS DOM stockée dans Appointment Hour Booking

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Appointment Hour Booking – Booking Calendar comporte une XSS DOM stockée dans le rendu de la liste du calendrier, via un champ de formulaire à ligne unique. L’exploitation est non authentifiée mais dépend d’un paramètre de configuration réglé sur une valeur entière positive.

WordPress
IdentifiantCVE-2026-96573
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-96573

Analyse technique

Le rendu de la liste du calendrier traite de façon insuffisamment sûre le contenu du champ. Selon la source, le défaut n’est exploitable par ce chemin que si list_readmore_numberofwords est un entier positif.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01T09:17:10.647Z, dans la période. La vulnérabilité publiée est retenue comme nouvelle; la date de modification ultérieure n’est pas utilisée comme date de l’événement.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une page affectée lorsque le réglage requis est activé.
Versions affectéesToutes les versions jusqu’à 1.5.97 inclusivement
ContournementLe réglage list_readmore_numberofwords à sa valeur par défaut 0 évite la branche vulnérable décrite.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T09:17:10.647Z
Mise à jour2026-10-01T15:17:37.320Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible; en attendant, conserver list_readmore_numberofwords à 0.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :