Veille sécuritéCMS & e-commerce
P4Moyenne
Duplicate Post présente une XSS stockée via le paramètre noti_token, dans toutes les versions jusqu’à 1.5.6 incluse. Le scénario nécessite un compte abonné ou supérieur et l’activation des permissions de niveau utilisateur pour le rôle abonné.
WordPress
IdentifiantCVE-2026-89424
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-89424
Analyse technique
Une branche AJAX accessible dans la configuration de permissions indiquée permet de stocker une charge qui s’exécute lors de l’affichage d’une page.
Impact, versions et correctif
Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactDu script stocké peut s’exécuter pour les utilisateurs qui consultent la page concernée.
Versions affectéesToutes les versions jusqu’à 1.5.6 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-10-01T11:17:09.570+02:00
Mise à jour2026-10-01T17:17:32.800+02:00
Action recommandée
Mettre à jour le plugin dès qu’un correctif est disponible et vérifier les permissions accordées au rôle abonné.
Sources
Priorisation DFS : P4 · 1 source(s).