Veille sécuritéCMS & e-commerce
P3Élevée
Une faille de type XSS stockée affecte Post SMTP jusqu’à la version 4.0.1 incluse. Dans certaines installations WordPress Multisite avec inscription publique, un attaquant non authentifié peut injecter du script dans les journaux d’e-mails consultés par un utilisateur.
WordPress
IdentifiantCVE-2026-75962
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-75962
Analyse technique
Le paramètre user_email est insuffisamment nettoyé et échappé. Sur les sites concernés, les références numériques HTML dans les adresses fournies peuvent être enregistrées telles quelles dans le journal d’e-mails après l’échec d’un envoi.
Impact, versions et correctif
Événement datéPublication NVD datée du 2026-10-06T06:17:01.687Z, soit le 2026-10-06T08:17:01.687+02:00 dans la période demandée.
ImpactExécution de scripts dans le navigateur d’un utilisateur consultant une page contenant une entrée injectée; l’exploitation décrite vise les installations Multisite avec inscription publique.
Versions affectéesPost SMTP jusqu’à la version 4.0.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,28% · percentile 18,5%
Publication2026-10-06T08:17:01.687+02:00
Mise à jour2026-10-06T17:04:52.637+02:00
Action recommandée
Mettre à jour Post SMTP vers une version corrigée dès qu’elle est disponible; en attendant, limiter l’accès aux journaux et désactiver l’inscription publique si possible.
Sources
Priorisation DFS : P3 · 1 source(s).