Veille sécuritéCMS & e-commerce
P3Élevée
CVE-2026-100182 concerne Download Monitor dans toutes les versions jusqu’à 5.2.10 incluse : un message postMessage inter-origines visant l’éditeur d’administration peut permettre une injection de script persistante. L’attaque nécessite de piéger un administrateur authentifié alors qu’un écran de modification de téléchargement est ouvert ; le contenu injecté peut ensuite être rendu sur le site par le shortcode [download_data].
WordPress
IdentifiantCVE-2026-100182
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-100182
Analyse technique
Le contenu est persisté via l’éditeur après une requête postMessage inter-origines et rendu sans échappement par le shortcode [download_data].
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactUn script injecté peut être exécuté par les visiteurs des pages concernées.
Versions affectéesToutes les versions jusqu’à 5.2.10 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,31% · percentile 21,3%
Publication2026-10-02T08:16:59.697Z
Mise à jour2026-10-02T18:16:58.450Z
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).