Aller au contenu
Développeur Full Stack
, ,

Download Monitor : injection de script persistante via l’éditeur d’administration

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

CVE-2026-100182 concerne Download Monitor dans toutes les versions jusqu’à 5.2.10 incluse : un message postMessage inter-origines visant l’éditeur d’administration peut permettre une injection de script persistante. L’attaque nécessite de piéger un administrateur authentifié alors qu’un écran de modification de téléchargement est ouvert ; le contenu injecté peut ensuite être rendu sur le site par le shortcode [download_data].

WordPress
IdentifiantCVE-2026-100182
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-100182

Analyse technique

Le contenu est persisté via l’éditeur après une requête postMessage inter-origines et rendu sans échappement par le shortcode [download_data].

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactUn script injecté peut être exécuté par les visiteurs des pages concernées.
Versions affectéesToutes les versions jusqu’à 5.2.10 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,31% · percentile 21,3%
Publication2026-10-02T08:16:59.697Z
Mise à jour2026-10-02T18:16:58.450Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :