Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans JetFormBuilder via les métadonnées de publication

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

JetFormBuilder jusqu’à la version 3.6.5.4 incluse présente une XSS stockée dans la méta de publication `choice`, via l’action Insert/Update Post. Un attaquant non authentifié peut soumettre les données par l’endpoint AJAX concerné ; mettre à jour vers une version corrigée dès qu’elle est disponible.

WordPress
IdentifiantCVE-2026-97342
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-97342

Analyse technique

La valeur est stockée sans assainissement dans la méta de publication puis rendue sans échappement par le modèle du bloc Select lorsque les options proviennent de la base de données.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactDu script injecté peut être conservé puis exécuté dans les pages qui rendent les options affectées.
Versions affectéesToutes les versions jusqu’à 3.6.5.4 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,24% · percentile 13,8%
Publication2026-10-02T08:17:05.317Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour JetFormBuilder vers une version corrigée dès sa disponibilité et examiner les formulaires utilisant Insert/Update Post avec des choix issus des données enregistrées.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :