Veille sécuritéCMS & e-commerce
P3Élevée
Le plugin Five Star Restaurant Reviews pour WordPress, dans les versions antérieures à 2.3.14, n’échappe pas correctement une valeur fournie par l’utilisateur avant de l’insérer dans une balise HTML. Un attaquant non authentifié peut ainsi provoquer l’exécution de scripts dans le navigateur d’une personne qui soumet une requête spécialement conçue, y compris un administrateur.
WordPress
IdentifiantCVE-2026-92412
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.3.14
Source : NVD — CVE-2026-92412
Analyse technique
Injection de script intersite (XSS) due à l’échappement insuffisant d’une valeur contrôlable par l’utilisateur dans une balise HTML. Le déclenchement nécessite qu’une victime soumette une requête forgée.
Impact, versions et correctif
Événement datéPublication de la fiche NVD le 2026-10-01, dans la période demandée.
ImpactExécution de scripts dans le navigateur d’une victime, avec un risque d’atteinte aux sessions et actions des utilisateurs concernés.
Versions affectéesVersions antérieures à 2.3.14
Version corrigée2.3.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-01T06:17:15.377Z
Mise à jour2026-10-01T13:11:52.923Z
Action recommandée
Mettre à jour le plugin vers la version 2.3.14 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).