Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans PDF Invoices & Packing Slips for WooCommerce

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

PDF Invoices & Packing Slips for WooCommerce est vulnérable à une XSS stockée via les champs de prénom, nom et société de facturation. Un attaquant non authentifié peut soumettre du contenu qui s’exécutera lorsqu’une page affectée sera consultée.

WooCommerceWordPress
IdentifiantCVE-2026-92244
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif5.16.2

Source : NVD — CVE-2026-92244

Analyse technique

Des chaînes encodées en entités peuvent survivre au nettoyage initial effectué par WooCommerce et être rendues sans échappement suffisant. La source fournie ne précise pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01T09:17:10.087Z, dans la période. La vulnérabilité publiée est retenue comme nouvelle; la date de modification ultérieure n’est pas utilisée comme date de l’événement.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant les pages affectées.
Versions affectéesToutes les versions jusqu’à 5.16.1 inclusivement
Version corrigée5.16.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Publication2026-10-01T09:17:10.087Z
Mise à jour2026-10-01T15:17:35.560Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les soumissions de facturation susceptibles de contenir du contenu malveillant.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :