Aller au contenu
Développeur Full Stack
, , ,

Validation insuffisante des URL dans le plugin WordPress Audio Player Block

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le plugin WordPress Audio Player Block, dans les versions antérieures à 1.6.3, ne vérifie pas le schéma des URL fournies par les utilisateurs avant de les utiliser comme liens. Un utilisateur ayant le rôle Contributor ou supérieur peut ainsi faire exécuter du JavaScript dans la session d’une personne qui ouvre ensuite le lien, par exemple un administrateur.

JavaScriptWordPress
IdentifiantCVE-2026-85415
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.6.3

Source : NVD — CVE-2026-85415

Analyse technique

Validation insuffisante du schéma d’une URL utilisateur utilisée comme cible de lien; exécution de JavaScript dans le contexte de la session de la personne qui déclenche le lien.

Impact, versions et correctif

Événement datéLa date de publication NVD fournie est le 2026-09-30 à 06:17:06.203Z, soit le 2026-09-30 à 08:17:06.203+02:00, dans la période demandée. L’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la mise à jour NVD.
ImpactExécution de JavaScript dans la session d’un utilisateur ouvrant le lien malveillant.
Versions affectéesVersions antérieures à 1.6.3
Version corrigée1.6.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-09-30T06:17:06.203Z
Mise à jour2026-09-30T16:28:31.510Z

Action recommandée

Mettre à jour le plugin vers la version 1.6.3 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :