Aller au contenu
Développeur Full Stack
, ,

WordPress — Download Manager Pro : XSS persistante sans authentification

Dans cet article 3 rubriques
Veille sécuritéCMS & e-commerce
P4Non déterminée

Le formulaire d’inscription aux téléchargements verrouillés par courriel ne neutralise pas les données ensuite affichées dans l’administration. Un attaquant non authentifié peut viser les administrateurs par XSS persistante, uniquement dans l’édition commerciale Pro et non dans l’extension gratuite. ([raw.githubusercontent.com](https://raw.githubusercontent.com/CVEProject/cvelistV5/main/cves/2026/86xxx/CVE-2026-86609.json))

WordPress
IdentifiantCVE-2026-86609
GravitéNon déterminée
Exploitationnon connue / non déterminée
Correctif7.5.6

Source : WPScan CNA — CVE-2026-86609, données CNA du 27 septembre

Impact, versions et correctif

Versions affectéesDownload Manager Pro >= 4.0.0 et < 7.5.6 ; édition gratuite non concernée.
Version corrigée7.5.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-27T08:00:19.713+02:00

Action recommandée

Mettre à jour Download Manager Pro vers 7.5.6 ou ultérieur.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :