Aller au contenu
Développeur Full Stack
, ,

Relevanssi Premium : injection de script persistante via le suivi des clics

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

CVE-2026-103426 affecte Relevanssi Premium jusqu’à la version 2.31.4 incluse : une injection de script persistante est possible via le paramètre « _rt » lorsque le suivi des clics et la journalisation sont activés. Un nonce est publié sur les pages de résultats de recherche, ce qui rend le chemin d’attaque accessible à des utilisateurs non authentifiés.

WordPress
IdentifiantCVE-2026-103426
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103426

Analyse technique

La vulnérabilité dépend de l’activation du suivi des clics et de la journalisation ; le nonce _rt_nonce est exposé sur les pages de résultats.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactUn script injecté peut s’exécuter dans le navigateur des personnes consultant les pages affectées.
Versions affectéesToutes les versions jusqu’à 2.31.4 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,23% · percentile 12,7%
Publication2026-10-02T08:17:00.210Z
Mise à jour2026-10-02T18:17:00.027Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; vérifier également si le suivi des clics et la journalisation sont activés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :