Veille sécuritéCMS & e-commerce
P3Élevée
HT Contact Form – Drag & Drop Form Builder for WordPress présente une faille de XSS stockée exploitable sans authentification via le champ Rich Text Editor. Les versions jusqu’à 2.10.2 inclus sont concernées ; aucune version corrigée ni mesure de contournement n’est précisée dans les éléments fournis.
WordPress
IdentifiantCVE-2026-96326
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-96326
Analyse technique
Une validation insuffisante des entrées et un échappement insuffisant de la sortie permettent l’injection de scripts qui s’exécutent lorsqu’un utilisateur consulte une page affectée.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-09-29 à 02:16:55.957Z, soit 04:16:55.957 +02:00, dans l’intervalle demandé.
ImpactUn attaquant non authentifié peut injecter des scripts dans des pages consultées par les utilisateurs.
Versions affectéesToutes les versions jusqu’à 2.10.2 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,19% · percentile 7,8%
Publication2026-09-29T02:16:55.957Z
Mise à jour2026-09-29T02:16:55.957Z
Action recommandée
Mettre à jour le plugin dès qu’une version corrigée est disponible ; en attendant, évaluer la désactivation du plugin ou du champ Rich Text Editor.
Sources
Priorisation DFS : P3 · 1 source(s).