Aller au contenu
Développeur Full Stack
, ,

XSS stocké dans Bold Page Builder via le shortcode bt_bb_icon

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-6171 est une vulnérabilité de cross-site scripting stocké dans Bold Page Builder, via le paramètre `target` du shortcode `bt_bb_icon`. Les versions jusqu’à 5.7.2 inclus sont affectées ; un utilisateur authentifié ayant au minimum le rôle Contributor peut injecter un script exécuté lorsqu’une page concernée est consultée.

WordPress
IdentifiantCVE-2026-6171
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-6171

Analyse technique

La vulnérabilité résulte d’une validation des entrées et d’un échappement de sortie insuffisants des attributs fournis par l’utilisateur. La source ne précise pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, et non sur la seule base de sa date de modification.
ImpactUn attaquant authentifié disposant d’un accès de niveau Contributor ou supérieur peut injecter des scripts exécutés par les visiteurs des pages affectées.
Versions affectéesToutes les versions jusqu’à 5.7.2 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T08:16:33.657Z
Mise à jour2026-09-30T16:18:39.423Z

Action recommandée

Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :