CVE-2026-19902 est une XSS réfléchie dans le plugin WordPress Ad Inserter, déclenchée via l’en-tête Referer lorsque le bloc publicitaire utilise la balise `{search-query}` avec insertion automatique. La faille peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ; mettez à jour le plugin vers une version corrigée dès qu’elle est disponible et désactivez temporairement cette fonctionnalité si nécessaire.
Source : NVD — CVE-2026-19902
Analyse technique
La valeur de recherche issue du Referer est décodée puis insérée sans échappement dans le bloc publicitaire. L’exploitation requiert une configuration utilisant la balise dynamique et l’insertion automatique.
Impact, versions et correctif
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver l’insertion automatique des blocs concernés.
Sources
Priorisation DFS : P4 · 1 source(s).