Aller au contenu
Développeur Full Stack
, ,

OMGF : XSS stockée via le flux comments-atom

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin OMGF est affecté par une vulnérabilité XSS stockée liée au paramètre de recherche « s » dans le flux comments-atom, en raison d’une sanitisation et d’un échappement insuffisants. Selon la description fournie, l’exécution du script nécessite aussi que le serveur serve le fichier temporaire retenu sans en-tête de type de contenu protecteur, condition présente dans certaines configurations Apache et nginx/php-fpm.

WordPress
IdentifiantCVE-2026-89417
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-89417

Analyse technique

Le vecteur décrit est le paramètre « s » du flux comments-atom ; l’exploitation dépend également du service du fichier .tmp sans en-tête Content-Type ou X-Content-Type-Options.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 7 octobre 2026, dans la période demandée ; la description fournie documente la vulnérabilité. Aucune version corrigée n’est indiquée dans les données fournies.
ImpactUn attaquant non authentifié peut injecter du script qui s’exécute dans le navigateur d’un visiteur lorsque les conditions décrites sont réunies.
Versions affectéesToutes les versions jusqu’à et y compris 6.3.10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,25% · percentile 14,6%
Publication2026-10-07T09:17:05.817Z
Mise à jour2026-10-07T15:17:57.263Z

Action recommandée

Vérifier la disponibilité d’une version corrigée et, dans l’intervalle, empêcher le service des fichiers temporaires sans en-têtes de protection contre le MIME-sniffing.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :