Veille sécuritéCMS & e-commerce
P4Moyenne
bbp style pack présente une XSS stockée impliquant le nom affiché et le contenu d’une réponse bbPress, dans toutes les versions jusqu’à 6.4.8 incluse. Un compte authentifié de niveau abonné ou supérieur est nécessaire, et la réponse doit être formatée d’une manière précise pour préserver la charge injectée.
WordPress
IdentifiantCVE-2026-101925
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-101925
Analyse technique
La sanitisation des entrées et l’échappement de sortie sont insuffisants; le scénario mentionné utilise une réponse encadrée par un bloc pre.
Impact, versions et correctif
Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactDu script injecté peut s’exécuter dans les pages consultées par les utilisateurs.
Versions affectéesToutes les versions jusqu’à 6.4.8 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-10-01T11:17:07.563+02:00
Mise à jour2026-10-01T21:17:16.993+02:00
Action recommandée
Mettre à jour le plugin dès qu’un correctif est disponible; limiter les permissions de publication et examiner les contenus suspects.
Sources
Priorisation DFS : P4 · 1 source(s).