Le plugin WordPress Prime Mover comporte une XSS persistante dans les versions antérieures à 2.2.1 : une valeur site_title non échappée dans footprint.json peut être affichée dans la liste des paquets. Un administrateur peut déclencher l’exécution du JavaScript en consultant cette liste, sans restaurer le paquet; mettre à jour vers la version 2.2.1 ou ultérieure.
Source : NVD — CVE-2026-101890
Analyse technique
Un paquet placé dans prime-mover-export-files peut contenir une valeur site_title malveillante dans footprint.json, rendue sans échappement par column_site_title().
Impact, versions et correctif
Détection / vérification
Examiner les packages importés/exportés par Prime Mover et vérifier si le champ site_title de footprint.json est rendu sans échappement dans la liste des packages.
Action recommandée
Mettre à jour Prime Mover vers la version 2.2.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).