Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Forminator Forms

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Forminator Forms présente une XSS stockée via le paramètre « postdata-1[post-custom] ». Un attaquant non authentifié peut soumettre un formulaire vulnérable; le nonce nécessaire est accessible publiquement via un point de terminaison AJAX du plugin.

WordPress
IdentifiantCVE-2026-92144
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-92144

Analyse technique

La faille provient d’un assainissement et d’un échappement insuffisants de la valeur personnalisée; l’endpoint wp_ajax_nopriv_forminator_get_nonce permet à un visiteur d’obtenir le nonce de soumission. La source fournie ne mentionne pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01T10:17:17.370Z, dans la période. La vulnérabilité publiée est retenue comme nouvelle; la date de modification ultérieure n’est pas utilisée comme date de l’événement.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 1.57.2 inclusivement
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T10:17:17.370Z
Mise à jour2026-10-01T15:17:35.403Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les formulaires publics susceptibles d’utiliser des champs personnalisés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :