Veille sécuritéCMS & e-commerce
P4Moyenne
CVE-2026-105397 concerne une XSS stockée dans LearnPress jusqu’à la version 4.4.9.1 : un instructeur authentifié peut injecter du script dans les champs d’indice et d’explication d’une question de quiz. Le script peut s’exécuter dans la session des étudiants qui passent ce quiz; aucune version corrigée ni mesure corrective n’est précisée dans les informations fournies.
WordPress
IdentifiantCVE-2026-105397
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105397
Analyse technique
Le traitement AJAX update_question accepterait des données non assainies dans les champs d’indice et d’explication des questions.
Impact, versions et correctif
Événement datéRetenue comme nouvelle vulnérabilité sur la base de la date de publication NVD fournie, située dans la période; la date de modification coïncide avec cette publication.
ImpactExécution de scripts dans la session des étudiants consultant le quiz concerné; l’injection requiert un compte avec le rôle Instructor.
Versions affectéesLearnPress jusqu’à 4.4.9.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-05T16:17:12.650Z
Mise à jour2026-10-05T16:17:12.650Z
Action recommandée
Mettre à jour LearnPress vers une version corrigée dès sa disponibilité et limiter les rôles d’instructeur aux personnes de confiance.
Sources
Priorisation DFS : P4 · 1 source(s).