Le greffon Real Estate Manager est vulnérable à un XSS stocké via le paramètre `before_price_text`, permettant à des utilisateurs authentifiés disposant au minimum du rôle abonné d’injecter des scripts exécutés par les visiteurs des pages concernées. Le défaut concerne les versions jusqu’à 7.3 incluse ; aucun correctif ni contournement n’est indiqué dans les éléments fournis.
Source : NVD — CVE-2026-93908
Analyse technique
La faille résulte d’une validation et d’un échappement insuffisants. Le gestionnaire `wp_ajax_rem_create_pro_ajax` ne vérifie ni capacité, ni nonce, ni propriété ; la valeur est enregistrée avec `update_post_meta`.
Impact, versions et correctif
Action recommandée
Mettre à jour le greffon dès qu’un correctif est disponible ; à défaut, limiter l’accès aux comptes authentifiés concernés et surveiller les pages susceptibles d’avoir été altérées.
Sources
Priorisation DFS : P4 · 1 source(s).