Veille sécuritéCMS & e-commerce
P4Moyenne
All in One SEO jusqu’à la version 5.0.1.1 incluse présente une XSS basée sur le DOM via le chemin d’URL. L’exploitation nécessite qu’une victime disposant de la capacité `aioseo_manage_seo` ouvre le panneau SEO Preview de la barre d’administration sur une page contenant un chemin malveillant ; mettre à jour vers une version corrigée dès qu’elle est disponible.
WordPress
IdentifiantCVE-2026-85492
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-85492
Analyse technique
XSS basée sur le DOM déclenchée par le traitement insuffisamment assaini du chemin d’URL dans l’aperçu SEO.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn attaquant peut faire exécuter du script dans le navigateur d’un utilisateur privilégié qui consulte l’aperçu concerné.
Versions affectéesToutes les versions jusqu’à 5.0.1.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,37% · percentile 28,3%
Publication2026-10-02T10:17:08.707Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour All in One SEO vers une version corrigée dès sa disponibilité et sensibiliser les utilisateurs disposant de `aioseo_manage_seo` aux URL non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).