Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Business Essentials for Contact Form 7

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Business Essentials for Contact Form 7 présente une XSS stockée via le champ de formulaire « gateway ». La faille peut être exploitée sans authentification lorsque le module Payments est activé et qu’un formulaire accepte à la fois PayPal et Stripe.

WordPress
IdentifiantCVE-2026-97661
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-97661

Analyse technique

Le contenu du champ gateway n’est pas suffisamment assaini ni échappé. La source fournie ne précise pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01T09:17:11.043Z, dans la période. La vulnérabilité publiée est retenue comme nouvelle; la date de modification ultérieure n’est pas utilisée comme date de l’événement.
ImpactExécution de scripts dans les pages affectées, sous les conditions de configuration indiquées.
Versions affectéesToutes les versions jusqu’à 1.2.1 inclusivement
ContournementDésactiver le module Payments ou éviter la configuration conjointe PayPal et Stripe jusqu’à l’installation d’un correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T09:17:11.043Z
Mise à jour2026-10-01T19:17:25.933Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible; à défaut, désactiver le module Payments ou la configuration PayPal/Stripe concernée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :