Veille sécuritéCMS & e-commerce
P4Moyenne
Greenshift jusqu’à la version 13.2.0 incluse présente une XSS réfléchie liée au placeholder dynamique {{GET:}} dans le champ Custom JS d’un bloc. L’exploitation requiert une configuration particulière du site et qu’un utilisateur soit amené à suivre un lien malveillant.
WordPress
IdentifiantCVE-2026-93880
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-93880
Analyse technique
Le site doit avoir configuré un placeholder {{GET:…}} dans le champ Custom JS d’un bloc, avec le token « import » dans le code concerné.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur d’un utilisateur qui suit un lien spécialement conçu, sous réserve de la configuration du site.
Versions affectéesToutes les versions jusqu’à 13.2.0 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,21% · percentile 10,3%
Publication2026-10-02T08:17:03.413Z
Mise à jour2026-10-02T18:17:07.647Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; vérifier et supprimer les configurations Custom JS utilisant ce placeholder si la mise à jour n’est pas possible.
Sources
Priorisation DFS : P4 · 1 source(s).