Aller au contenu
Développeur Full Stack
, , ,

XSS stockée dans If-So Dynamic Content pour WordPress

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Faible

If-So Dynamic Content pour WordPress ne nettoie pas le nom d’une conversion avant son stockage et son affichage dans la page d’analytique, permettant à un utilisateur disposant des droits éditeur d’y enregistrer du JavaScript. Le script peut s’exécuter dans la session d’un utilisateur plus privilégié qui consulte cette page ; les versions antérieures à 1.10.2 sont concernées.

JavaScriptWordPress
IdentifiantCVE-2026-87973
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.10.2

Source : CVE-2026-87973 — NVD

Analyse technique

XSS stockée via le nom d’une conversion, rendue dans la page d’analytique.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-01T06:17:13.267Z, dans la période demandée.
ImpactUn utilisateur de niveau éditeur peut provoquer l’exécution de JavaScript dans la session d’un utilisateur plus privilégié consultant la page d’analytique.
Versions affectéesIf-So Dynamic Content pour WordPress, versions antérieures à 1.10.2
Version corrigée1.10.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.1
Publication2026-10-01T06:17:13.267Z
Mise à jour2026-10-01T13:11:52.923Z

Action recommandée

Mettre à jour If-So Dynamic Content vers la version 1.10.2 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :