Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans HT Mega Addons for Elementor

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le plugin HT Mega Addons for Elementor présente une XSS stockée via le réglage `display_options` des tableaux de données, due à une validation et un échappement insuffisants. Un attaquant authentifié disposant au minimum du rôle Contributor peut injecter du script exécuté lors de la consultation de la page concernée.

WordPress
IdentifiantCVE-2026-11895
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-11895

Analyse technique

XSS stockée via `display_options` du Data Table; exploitation possible avec un compte Contributor ou supérieur.

Impact, versions et correctif

Événement datéFiche NVD publiée le 2026-09-30 à 10:16:32.667+02:00, dans la période retenue.
ImpactExécution de scripts injectés dans le navigateur des utilisateurs consultant une page compromise.
Versions affectéesToutes les versions jusqu’à 3.1.1 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T10:16:32.667+02:00
Mise à jour2026-09-30T18:17:10.400+02:00

Action recommandée

Mettre à jour le plugin dès qu’un correctif est disponible; en attendant, limiter les comptes Contributor et supérieurs et les contenus concernés.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :