Veille sécuritéCMS & e-commerce
P4Moyenne
Listdom jusqu’à la version 6.1.1 incluse présente une XSS stockée via le paramètre lsd[remark] lors de la création d’annonces. D’après les informations fournies, des utilisateurs de niveau Subscriber peuvent exploiter le chemin concerné lorsque la page publique inclut le shortcode [listdom-dashboard].
WordPress
IdentifiantCVE-2026-96647
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-96647
Analyse technique
La branche de création d’annonce de l’action AJAX omet un contrôle de capacité ; un nonce nécessaire est publié sur les pages contenant le shortcode indiqué.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une annonce affectée.
Versions affectéesToutes les versions jusqu’à 6.1.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
EPSS0,20% · percentile 9,0%
Publication2026-10-02T08:17:04.643Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; restreindre la création d’annonces et examiner les annonces suspectes.
Sources
Priorisation DFS : P4 · 1 source(s).