Aller au contenu
Développeur Full Stack
, , ,

XSS persistante dans le plugin WordPress Prime Mover

Dans cet article 5 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le plugin WordPress Prime Mover comporte une XSS persistante dans les versions antérieures à 2.2.1 : une valeur site_title non échappée dans footprint.json peut être affichée dans la liste des paquets. Un administrateur peut déclencher l’exécution du JavaScript en consultant cette liste, sans restaurer le paquet; mettre à jour vers la version 2.2.1 ou ultérieure.

JavaScriptWordPress
IdentifiantCVE-2026-101890
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.2.1

Source : NVD — CVE-2026-101890

Analyse technique

Un paquet placé dans prime-mover-export-files peut contenir une valeur site_title malveillante dans footprint.json, rendue sans échappement par column_site_title().

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-01; cette date est retenue comme publication de la vulnérabilité dans la période.
ImpactLe JavaScript peut s’exécuter dans le navigateur d’un administrateur consultant la liste des paquets.
Versions affectéesPrime Mover avant 2.2.1
Version corrigée2.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-01T17:17:17.767Z
Mise à jour2026-10-01T19:17:16.863Z

Détection / vérification

Examiner les packages importés/exportés par Prime Mover et vérifier si le champ site_title de footprint.json est rendu sans échappement dans la liste des packages.

Action recommandée

Mettre à jour Prime Mover vers la version 2.2.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :