Aller au contenu
Développeur Full Stack
, ,

XSS stocké non authentifié dans Post Views Stats Counter

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Le greffon Post Views Stats Counter présente un XSS stocké via l’en-tête User-Agent, exploitable sans authentification et susceptible d’exécuter des scripts dans les pages consultées. Les versions jusqu’à 1.1.7 incluse sont concernées ; aucun correctif ni contournement n’est indiqué dans les éléments fournis.

WordPress
IdentifiantCVE-2026-97347
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-97347

Analyse technique

Le filtre d’entrée se limite à une liste noire de sous-chaînes associées aux robots, contournable en utilisant un User-Agent qui ne contient pas ces termes. La description fournie signale une insuffisance de validation et d’échappement.

Impact, versions et correctif

Événement datéRetenu comme nouvelle vulnérabilité : la fiche indique une publication le 2026-09-30, dans la période demandée. La date de publication est fournie en UTC ; l’heure correspond à 11:17:16 +02:00.
ImpactUn attaquant non authentifié peut injecter des scripts persistants, exécutés lorsque des utilisateurs consultent une page affectée.
Versions affectéesToutes les versions jusqu’à 1.1.7 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-09-30T09:17:16.773Z
Mise à jour2026-09-30T16:19:26.470Z

Action recommandée

Mettre à jour le greffon dès qu’un correctif est disponible ; à défaut, désactiver le greffon jusqu’à résolution du problème.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :