Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Duplicate Post

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Duplicate Post présente une XSS stockée via le paramètre noti_token, dans toutes les versions jusqu’à 1.5.6 incluse. Le scénario nécessite un compte abonné ou supérieur et l’activation des permissions de niveau utilisateur pour le rôle abonné.

WordPress
IdentifiantCVE-2026-89424
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-89424

Analyse technique

Une branche AJAX accessible dans la configuration de permissions indiquée permet de stocker une charge qui s’exécute lors de l’affichage d’une page.

Impact, versions et correctif

Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactDu script stocké peut s’exécuter pour les utilisateurs qui consultent la page concernée.
Versions affectéesToutes les versions jusqu’à 1.5.6 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-10-01T11:17:09.570+02:00
Mise à jour2026-10-01T17:17:32.800+02:00

Action recommandée

Mettre à jour le plugin dès qu’un correctif est disponible et vérifier les permissions accordées au rôle abonné.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :