Veille sécuritéCMS & e-commerce
P4Moyenne
Download Manager pour WordPress avant la version 3.3.71 échappe et assainit insuffisamment un réglage de paquet affiché ensuite dans une page. Sur les sites utilisant PHP antérieur à 8.1, un utilisateur ayant le rôle Auteur ou supérieur peut provoquer une XSS persistante dans la fenêtre de téléchargement vue par un visiteur, y compris un administrateur.
WordPress
IdentifiantCVE-2026-86610
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.3.71
Source : NVD — CVE-2026-86610
Analyse technique
La neutralisation à l’enregistrement ne traite pas les apostrophes simples sur PHP antérieur à 8.1; le contenu est ensuite rendu sans échappement suffisant.
Impact, versions et correctif
Événement datéFiche NVD publiée le 2026-10-01; cette publication est l’événement retenu dans la période demandée.
ImpactExécution de scripts dans le navigateur des visiteurs ouvrant la fenêtre de téléchargement concernée.
Versions affectéesVersions antérieures à 3.3.71; seules les installations sous PHP antérieur à 8.1 sont concernées
Version corrigée3.3.71
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-10-01T06:17:12.410Z
Mise à jour2026-10-01T13:11:52.923Z
Action recommandée
Mettre à jour Download Manager vers la version 3.3.71 ou ultérieure; vérifier également la version de PHP.
Sources
Priorisation DFS : P4 · 1 source(s).