Aller au contenu
Développeur Full Stack
, ,

XSS réfléchie dans Greenshift

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Greenshift jusqu’à la version 13.2.0 incluse présente une XSS réfléchie liée au placeholder dynamique {{GET:}} dans le champ Custom JS d’un bloc. L’exploitation requiert une configuration particulière du site et qu’un utilisateur soit amené à suivre un lien malveillant.

WordPress
IdentifiantCVE-2026-93880
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-93880

Analyse technique

Le site doit avoir configuré un placeholder {{GET:…}} dans le champ Custom JS d’un bloc, avec le token « import » dans le code concerné.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur d’un utilisateur qui suit un lien spécialement conçu, sous réserve de la configuration du site.
Versions affectéesToutes les versions jusqu’à 13.2.0 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,21% · percentile 10,3%
Publication2026-10-02T08:17:03.413Z
Mise à jour2026-10-02T18:17:07.647Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; vérifier et supprimer les configurations Custom JS utilisant ce placeholder si la mise à jour n’est pas possible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :