Veille sécuritéCMS & e-commerce
P4Non déterminée
WP Directory Kit avant 1.5.8 n’échappe pas correctement certains champs de catégorie et d’emplacement lorsqu’ils sont affichés dans des attributs de page. Un titulaire du rôle de gestion des annonces propre au plugin, même sans la capacité unfiltered_html, peut injecter un script stocké exécuté par les visiteurs de la page affectée.
WordPress
IdentifiantCVE-2026-16591
GravitéNon déterminée
Exploitationnon connue / non déterminée
Correctif1.5.8
Source : CVE-2026-16591 — enregistrement CVE
Impact, versions et correctif
Versions affectéesWP Directory Kit < 1.5.8
Version corrigée1.5.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-26
Mise à jour2026-09-26
Action recommandée
Mettre à jour WP Directory Kit vers 1.5.8 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 2 source(s).