Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans MW WP Form

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

MW WP Form jusqu’à la version 5.1.7 incluse présente une XSS stockée via le paramètre post_id. Un visiteur non authentifié peut obtenir les éléments CSRF en chargeant le formulaire public, ce qui ne constitue pas une protection efficace contre l’envoi malveillant décrit.

WordPress
IdentifiantCVE-2026-96567
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-96567

Analyse technique

La protection CSRF de la soumission de formulaire peut être satisfaite après chargement du formulaire public ; l’assainissement et l’échappement du paramètre sont insuffisants.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 5.1.7 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,26% · percentile 15,9%
Publication2026-10-02T08:17:04.310Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; examiner les soumissions de formulaire suspectes.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :