Veille sécuritéCMS & e-commerce
P4Moyenne
Essential Blocks pour Gutenberg présente une XSS stockée dans le bloc Google Map, via l’attribut « marker ». Un utilisateur authentifié disposant au minimum du rôle Contributeur peut injecter du contenu qui sera exécuté lors de l’affichage de la page concernée.
WordPress
IdentifiantCVE-2026-96256
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-96256
Analyse technique
Les valeurs title/content du marqueur sont stockées en JSON puis concaténées dans du HTML brut par le script frontend sans échappement suffisant. Aucun correctif n’est indiqué dans les données fournies.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-01T10:17:17.613Z, dans la période. La vulnérabilité publiée est retenue comme nouvelle; la date de modification ultérieure n’est pas utilisée comme date de l’événement.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant la page affectée.
Versions affectéesToutes les versions jusqu’à 6.4.5 inclusivement
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-10-01T10:17:17.613Z
Mise à jour2026-10-01T12:40:28.083Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les blocs Google Map contenant des marqueurs fournis par des contributeurs.
Sources
Priorisation DFS : P4 · 1 source(s).