Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans W3 Total Cache via la réécriture des commentaires

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

W3 Total Cache jusqu’à la version 2.10.6 incluse présente une XSS stockée via le contenu des commentaires et la réécriture par tampon de sortie. La faille n’est exploitable que si l’option « Remove query strings from static resources » est activée ; mettre à jour vers une version corrigée dès qu’elle est disponible.

WordPress
IdentifiantCVE-2026-87920
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-87920

Analyse technique

La fonction de réécriture d’URL peut supprimer le délimiteur `?` et ce qui le suit, rompant la limite d’attribut HTML dans la configuration indiquée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn attaquant non authentifié peut injecter du script stocké exécuté par les visiteurs des pages affectées.
Versions affectéesToutes les versions jusqu’à 2.10.6 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,42% · percentile 33,9%
Publication2026-10-02T10:17:08.857Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour W3 Total Cache vers une version corrigée dès sa disponibilité ; à défaut, désactiver l’option « Remove query strings from static resources ».

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :