Veille sécuritéCMS & e-commerce
P4Moyenne
Aurora Heatmap jusqu’à la version 1.7.2 incluse est vulnérable à une XSS stockée via le paramètre « url ». Un attaquant non authentifié peut injecter un script qui s’exécute lorsqu’un administrateur clique sur le lien de heatmap injecté.
WordPress
IdentifiantCVE-2026-94154
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-94154
Analyse technique
La faille est due à une validation insuffisante des entrées et à un échappement incorrect de la sortie.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-10-08T00:16:35.333Z, dans la période demandée ; la mise à jour NVD du même jour n’est pas retenue comme événement distinct.
ImpactExécution de scripts dans le contexte du navigateur d’un administrateur après interaction avec le lien injecté.
Versions affectéesAurora Heatmap jusqu’à la version 1.7.2 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,17% · percentile 5,6%
Publication2026-10-08T00:16:35.333Z
Mise à jour2026-10-08T17:24:31.040Z
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; éviter de cliquer sur des liens de heatmap non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).