Veille sécuritéCMS & e-commerce
P4Moyenne
Download Manager jusqu’à la version 3.3.70 incluse présente une XSS stockée via le champ Display Name. Un utilisateur authentifié disposant au minimum du rôle Subscriber peut l’exploiter si le shortcode `[wpdm_edit_profile]` est présent sur une page frontale accessible ; mettre à jour vers une version corrigée dès qu’elle est disponible.
WordPress
IdentifiantCVE-2026-97338
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-97338
Analyse technique
XSS stockée via le nom d’affichage ; le contournement de la sanitisation implique une valeur encodée plusieurs fois. L’exploitation requiert le shortcode `[wpdm_edit_profile]` sur une page accessible aux abonnés.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn abonné peut injecter du script persistant susceptible de s’exécuter pour les visiteurs des pages concernées.
Versions affectéesToutes les versions jusqu’à 3.3.70 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
EPSS0,22% · percentile 10,9%
Publication2026-10-02T08:17:05.150Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour Download Manager vers une version corrigée dès sa disponibilité et contrôler les pages utilisant `[wpdm_edit_profile]`.
Sources
Priorisation DFS : P4 · 1 source(s).