Aller au contenu
Développeur Full Stack
, ,

XSS stocké dans Bold Page Builder via le shortcode bt_bb_service

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-88037 est une vulnérabilité de cross-site scripting stocké dans Bold Page Builder, via l’attribut `title` du shortcode `bt_bb_service`. Les versions jusqu’à 5.7.2 inclus sont affectées ; un utilisateur authentifié ayant au minimum le rôle Contributor peut injecter un script exécuté lorsqu’une page concernée est consultée.

WordPress
IdentifiantCVE-2026-88037
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-88037

Analyse technique

La vulnérabilité résulte d’une validation des entrées et d’un échappement de sortie insuffisants des attributs fournis par l’utilisateur. La source ne précise pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, et non sur la seule base de sa date de modification.
ImpactUn attaquant authentifié disposant d’un accès de niveau Contributor ou supérieur peut injecter des scripts exécutés par les visiteurs des pages affectées.
Versions affectéesToutes les versions jusqu’à 5.7.2 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T08:16:34.277Z
Mise à jour2026-09-30T16:19:22.193Z

Action recommandée

Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :