Veille sécuritéCMS & e-commerce
P3Élevée
JetFormBuilder jusqu’à la version 3.6.5.4 incluse présente une XSS stockée dans la méta de publication `choice`, via l’action Insert/Update Post. Un attaquant non authentifié peut soumettre les données par l’endpoint AJAX concerné ; mettre à jour vers une version corrigée dès qu’elle est disponible.
WordPress
IdentifiantCVE-2026-97342
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-97342
Analyse technique
La valeur est stockée sans assainissement dans la méta de publication puis rendue sans échappement par le modèle du bloc Select lorsque les options proviennent de la base de données.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactDu script injecté peut être conservé puis exécuté dans les pages qui rendent les options affectées.
Versions affectéesToutes les versions jusqu’à 3.6.5.4 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,24% · percentile 13,8%
Publication2026-10-02T08:17:05.317Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour JetFormBuilder vers une version corrigée dès sa disponibilité et examiner les formulaires utilisant Insert/Update Post avec des choix issus des données enregistrées.
Sources
Priorisation DFS : P3 · 1 source(s).