Aller au contenu
Développeur Full Stack
, ,

EmbedPress : injection de scripts via un réglage de widget Elementor

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

EmbedPress ne nettoie ni n’échappe un paramètre de widget Elementor avant son insertion dans un attribut HTML. Un utilisateur ayant le rôle contributeur ou supérieur peut injecter des scripts qui s’exécutent lorsque le contenu affecté est consulté ; mettre à jour l’extension vers la version 4.6.7 ou ultérieure.

WordPress
IdentifiantCVE-2026-85001
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.6.7

Source : NVD — CVE-2026-85001

Analyse technique

Le paramètre vulnérable est un réglage de widget Elementor rendu dans un attribut HTML sans assainissement ni échappement adéquats.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’horodatage de mise à jour est également dans cette période, mais l’événement retenu est la publication de la vulnérabilité, non une simple modification administrative.
ImpactExécution de scripts dans le navigateur des personnes consultant le contenu affecté.
Versions affectéesEmbedPress avant 4.6.7
Version corrigée4.6.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-09-30T06:17:05.957Z
Mise à jour2026-09-30T16:28:31.510Z

Action recommandée

Mettre à jour EmbedPress vers la version 4.6.7 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :