Veille sécuritéCMS & e-commerce
P3Élevée
Newsletter jusqu’à la version 9.4.0 incluse présente une XSS stockée via le paramètre de champ personnalisé np1 dans le point de souscription. Ce point d’entrée ne requiert ni nonce, ni capacité, ni CAPTCHA selon les informations fournies.
WordPress
IdentifiantCVE-2026-96566
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-96566
Analyse technique
La valeur malveillante peut être transmise via le placeholder {profile_1} dans la partie locale de l’adresse e-mail soumise.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 9.4.0 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,27% · percentile 17,6%
Publication2026-10-02T08:17:04.117Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; examiner les inscriptions et contenus stockés suspects.
Sources
Priorisation DFS : P3 · 1 source(s).