Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Redux Framework

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le plugin Redux Framework pour WordPress présente une faille XSS stockée via la fusion de métadonnées utilisateur dans le champ média « user-mediaurl ». Des utilisateurs authentifiés à partir du rôle Abonné peuvent provoquer l’exécution de scripts dans des pages consultées par d’autres utilisateurs.

WordPress
IdentifiantCVE-2026-90992
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-90992

Analyse technique

Des métadonnées utilisateur insuffisamment assainies peuvent être transférées vers l’option redux_demo lors d’une réparation d’URL média dans le panneau de démonstration. L’exploitation décrite nécessite notamment le déclenchement de cette réparation.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01T09:17:09.927Z, dans la période. La vulnérabilité publiée est retenue comme nouvelle; la date de modification ultérieure n’est pas utilisée comme date de l’événement.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une page affectée, avec risque d’atteinte aux comptes et aux données accessibles.
Versions affectéesToutes les versions jusqu’à 4.5.14 inclusivement
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-10-01T09:17:09.927Z
Mise à jour2026-10-01T19:17:25.497Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible; limiter l’accès aux comptes authentifiés et aux fonctions de démonstration concernées.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :