Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Awesome Support

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Awesome Support – WordPress HelpDesk & Support Plugin présente une XSS stockée via le paramètre « gdpr-data ». Un utilisateur authentifié à partir du rôle Abonné peut viser les données d’autres comptes et provoquer l’exécution de scripts dans les pages affectées.

WordPress
IdentifiantCVE-2026-96268
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-96268

Analyse technique

Les gestionnaires AJAX acceptent un identifiant GDPR arbitraire sans vérifier qu’il appartient au demandeur; le nonce requis est exposé aux utilisateurs connectés sur certaines pages du plugin. La source fournie ne précise pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01T09:17:10.433Z, dans la période. La vulnérabilité publiée est retenue comme nouvelle; la date de modification ultérieure n’est pas utilisée comme date de l’événement.
ImpactExécution de scripts dans le navigateur d’utilisateurs consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 6.4.0 inclusivement
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-10-01T09:17:10.433Z
Mise à jour2026-10-01T19:17:25.807Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible et limiter l’accès aux comptes connectés aux pages du plugin.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :