Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Download Manager pour WordPress

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Download Manager pour WordPress avant la version 3.3.71 échappe et assainit insuffisamment un réglage de paquet affiché ensuite dans une page. Sur les sites utilisant PHP antérieur à 8.1, un utilisateur ayant le rôle Auteur ou supérieur peut provoquer une XSS persistante dans la fenêtre de téléchargement vue par un visiteur, y compris un administrateur.

WordPress
IdentifiantCVE-2026-86610
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.3.71

Source : NVD — CVE-2026-86610

Analyse technique

La neutralisation à l’enregistrement ne traite pas les apostrophes simples sur PHP antérieur à 8.1; le contenu est ensuite rendu sans échappement suffisant.

Impact, versions et correctif

Événement datéFiche NVD publiée le 2026-10-01; cette publication est l’événement retenu dans la période demandée.
ImpactExécution de scripts dans le navigateur des visiteurs ouvrant la fenêtre de téléchargement concernée.
Versions affectéesVersions antérieures à 3.3.71; seules les installations sous PHP antérieur à 8.1 sont concernées
Version corrigée3.3.71
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-10-01T06:17:12.410Z
Mise à jour2026-10-01T13:11:52.923Z

Action recommandée

Mettre à jour Download Manager vers la version 3.3.71 ou ultérieure; vérifier également la version de PHP.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :