Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Download Manager via le nom d’affichage

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Download Manager jusqu’à la version 3.3.70 incluse présente une XSS stockée via le champ Display Name. Un utilisateur authentifié disposant au minimum du rôle Subscriber peut l’exploiter si le shortcode `[wpdm_edit_profile]` est présent sur une page frontale accessible ; mettre à jour vers une version corrigée dès qu’elle est disponible.

WordPress
IdentifiantCVE-2026-97338
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-97338

Analyse technique

XSS stockée via le nom d’affichage ; le contournement de la sanitisation implique une valeur encodée plusieurs fois. L’exploitation requiert le shortcode `[wpdm_edit_profile]` sur une page accessible aux abonnés.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn abonné peut injecter du script persistant susceptible de s’exécuter pour les visiteurs des pages concernées.
Versions affectéesToutes les versions jusqu’à 3.3.70 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
EPSS0,22% · percentile 10,9%
Publication2026-10-02T08:17:05.150Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour Download Manager vers une version corrigée dès sa disponibilité et contrôler les pages utilisant `[wpdm_edit_profile]`.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :