Aller au contenu
Développeur Full Stack
, ,

Horizontal scrolling announcements : XSS stocké dans une annonce

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Non déterminée

Horizontal scrolling announcements jusqu’à la version 2.6 ne nettoie ni n’échappe un réglage d’annonce avant de l’insérer dans un attribut côté public. Un utilisateur autorisé à gérer les annonces, à partir du rôle Contributor si l’accès lui est accordé, peut ainsi injecter un XSS stocké exécuté chez les visiteurs de l’annonce ; aucune version corrigée n’est précisée dans les données fournies.

WordPress
IdentifiantCVE-2026-17005
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-17005

Analyse technique

Absence de nettoyage et d’échappement d’un réglage inséré dans un attribut HTML.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-04 à 07:16:33.907Z, dans la période demandée ; cette publication constitue l’événement retenu.
ImpactExécution de script dans le navigateur des visiteurs affichant l’annonce.
Versions affectéesVersions jusqu’à 2.6 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,15% · percentile 3,7%
Publication2026-10-04T07:16:33.907Z
Mise à jour2026-10-04T07:16:33.907Z

Action recommandée

Mettre à jour le plugin dès qu’un correctif est disponible ; vérifier les annonces et les accès à leur gestion.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :