Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Customer Reviews for WooCommerce via le nom de l’auteur

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Customer Reviews for WooCommerce jusqu’à la version 5.122.0 incluse présente une XSS stockée via le nom de l’auteur d’un commentaire. L’exploitation requiert l’activation de la fonction de pièce jointe d’image ; mettre à jour vers une version corrigée dès qu’elle est disponible et vérifier ce réglage.

WooCommerceWordPress
IdentifiantCVE-2026-97663
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-97663

Analyse technique

La soumission publique d’un avis et le téléversement d’une image via l’endpoint frontal indiqué permettent, dans la configuration concernée, de faire enregistrer un nom d’auteur malveillant encodé.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn attaquant non authentifié peut injecter du script persistant dans les pages affichant les avis affectés.
Versions affectéesToutes les versions jusqu’à 5.122.0 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,24% · percentile 13,8%
Publication2026-10-02T08:17:06.000Z
Mise à jour2026-10-02T18:17:10.347Z

Action recommandée

Mettre à jour Customer Reviews for WooCommerce vers une version corrigée dès sa disponibilité et désactiver la fonction de pièce jointe d’image si elle n’est pas nécessaire.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :