Aller au contenu
Développeur Full Stack
, ,

Aurora Heatmap : XSS stockée déclenchée par un lien injecté

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Aurora Heatmap jusqu’à la version 1.7.2 incluse est vulnérable à une XSS stockée via le paramètre « url ». Un attaquant non authentifié peut injecter un script qui s’exécute lorsqu’un administrateur clique sur le lien de heatmap injecté.

WordPress
IdentifiantCVE-2026-94154
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-94154

Analyse technique

La faille est due à une validation insuffisante des entrées et à un échappement incorrect de la sortie.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-08T00:16:35.333Z, dans la période demandée ; la mise à jour NVD du même jour n’est pas retenue comme événement distinct.
ImpactExécution de scripts dans le contexte du navigateur d’un administrateur après interaction avec le lien injecté.
Versions affectéesAurora Heatmap jusqu’à la version 1.7.2 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,17% · percentile 5,6%
Publication2026-10-08T00:16:35.333Z
Mise à jour2026-10-08T17:24:31.040Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; éviter de cliquer sur des liens de heatmap non fiables.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :