Veille sécuritéCMS & e-commerce
P3Élevée
Relevanssi jusqu’à la version 4.28.3 incluse présente une XSS stockée via le contenu des commentaires. L’exploitation dépend d’une configuration non vide de l’option « Allowable tags in excerpts » ; mettre à jour vers une version corrigée dès qu’elle est disponible.
WordPress
IdentifiantCVE-2026-97641
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-97641
Analyse technique
Une correspondance par préfixe dans l’expression régulière de filtrage des balises autorisées peut permettre l’injection de script lorsque cette option est renseignée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn attaquant non authentifié peut injecter du script persistant exécuté lors de l’affichage d’une page concernée.
Versions affectéesToutes les versions jusqu’à 4.28.3 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,24% · percentile 13,8%
Publication2026-10-02T08:17:05.837Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour Relevanssi vers une version corrigée dès sa disponibilité ; dans l’intervalle, vérifier la configuration de « Allowable tags in excerpts ».
Sources
Priorisation DFS : P3 · 1 source(s).