Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans No External Links

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

No External Links jusqu’à la version 5.2.0 incluse présente une XSS stockée liée aux URL enregistrées par la redirection /goto/{base64}. La faille n’est exploitable que si l’option « Link Encoding: Base64 » est activée.

WordPress
IdentifiantCVE-2026-95670
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-95670

Analyse technique

L’entrée non assainie liée à la redirection est stockée et peut exécuter du script lorsqu’un utilisateur consulte une page affectée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 5.2.0 incluse.
ContournementDésactiver l’option « Link Encoding: Base64 » si la mise à jour n’est pas possible.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,24% · percentile 13,8%
Publication2026-10-02T08:17:03.760Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; à défaut, désactiver l’encodage Base64 des liens.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :