Aller au contenu
Développeur Full Stack
, ,

XSS stockée non authentifiée dans HT Contact Form pour WordPress

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

HT Contact Form – Drag & Drop Form Builder for WordPress présente une faille de XSS stockée exploitable sans authentification via le champ Rich Text Editor. Les versions jusqu’à 2.10.2 inclus sont concernées ; aucune version corrigée ni mesure de contournement n’est précisée dans les éléments fournis.

WordPress
IdentifiantCVE-2026-96326
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-96326

Analyse technique

Une validation insuffisante des entrées et un échappement insuffisant de la sortie permettent l’injection de scripts qui s’exécutent lorsqu’un utilisateur consulte une page affectée.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-09-29 à 02:16:55.957Z, soit 04:16:55.957 +02:00, dans l’intervalle demandé.
ImpactUn attaquant non authentifié peut injecter des scripts dans des pages consultées par les utilisateurs.
Versions affectéesToutes les versions jusqu’à 2.10.2 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,19% · percentile 7,8%
Publication2026-09-29T02:16:55.957Z
Mise à jour2026-09-29T02:16:55.957Z

Action recommandée

Mettre à jour le plugin dès qu’une version corrigée est disponible ; en attendant, évaluer la désactivation du plugin ou du champ Rich Text Editor.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :