Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans bbp style pack

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

bbp style pack présente une XSS stockée impliquant le nom affiché et le contenu d’une réponse bbPress, dans toutes les versions jusqu’à 6.4.8 incluse. Un compte authentifié de niveau abonné ou supérieur est nécessaire, et la réponse doit être formatée d’une manière précise pour préserver la charge injectée.

WordPress
IdentifiantCVE-2026-101925
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-101925

Analyse technique

La sanitisation des entrées et l’échappement de sortie sont insuffisants; le scénario mentionné utilise une réponse encadrée par un bloc pre.

Impact, versions et correctif

Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactDu script injecté peut s’exécuter dans les pages consultées par les utilisateurs.
Versions affectéesToutes les versions jusqu’à 6.4.8 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-10-01T11:17:07.563+02:00
Mise à jour2026-10-01T21:17:16.993+02:00

Action recommandée

Mettre à jour le plugin dès qu’un correctif est disponible; limiter les permissions de publication et examiner les contenus suspects.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :