Veille sécuritéCMS & e-commerce
P3Élevée
MW WP Form jusqu’à la version 5.1.7 incluse présente une XSS stockée via le paramètre post_id. Un visiteur non authentifié peut obtenir les éléments CSRF en chargeant le formulaire public, ce qui ne constitue pas une protection efficace contre l’envoi malveillant décrit.
WordPress
IdentifiantCVE-2026-96567
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-96567
Analyse technique
La protection CSRF de la soumission de formulaire peut être satisfaite après chargement du formulaire public ; l’assainissement et l’échappement du paramètre sont insuffisants.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 5.1.7 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,26% · percentile 15,9%
Publication2026-10-02T08:17:04.310Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; examiner les soumissions de formulaire suspectes.
Sources
Priorisation DFS : P3 · 1 source(s).