Veille sécuritéCMS & e-commerce
P4Moyenne
Motors ne nettoie ni n’échappe correctement un paramètre de badge d’annonce avant son insertion dans un attribut HTML, ce qui peut permettre à certains utilisateurs disposant d’un rôle personnalisé de gestion des annonces d’injecter des scripts. Les versions antérieures à 1.4.124 sont concernées.
WordPress
IdentifiantCVE-2026-91022
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.4.124
Source : NVD — CVE-2026-91022
Analyse technique
Le contenu injecté peut s’exécuter lors de l’affichage de l’annonce par un visiteur, y compris un administrateur.
Impact, versions et correctif
Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactDes scripts injectés peuvent s’exécuter dans le navigateur de tout visiteur d’une annonce affectée.
Versions affectéesVersions antérieures à 1.4.124.
Version corrigée1.4.124
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,15% · percentile 3,7%
Publication2026-10-02T06:16:42.603+00:00
Mise à jour2026-10-02T18:00:34.733+00:00
Action recommandée
Mettre à jour Motors vers la version 1.4.124 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).