Veille sécuritéCMS & e-commerce
P4Moyenne
Le plugin WordPress Audio Player Block, dans les versions antérieures à 1.6.3, ne vérifie pas le schéma des URL fournies par les utilisateurs avant de les utiliser comme liens. Un utilisateur ayant le rôle Contributor ou supérieur peut ainsi faire exécuter du JavaScript dans la session d’une personne qui ouvre ensuite le lien, par exemple un administrateur.
JavaScriptWordPress
IdentifiantCVE-2026-85415
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.6.3
Source : NVD — CVE-2026-85415
Analyse technique
Validation insuffisante du schéma d’une URL utilisateur utilisée comme cible de lien; exécution de JavaScript dans le contexte de la session de la personne qui déclenche le lien.
Impact, versions et correctif
Événement datéLa date de publication NVD fournie est le 2026-09-30 à 06:17:06.203Z, soit le 2026-09-30 à 08:17:06.203+02:00, dans la période demandée. L’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la mise à jour NVD.
ImpactExécution de JavaScript dans la session d’un utilisateur ouvrant le lien malveillant.
Versions affectéesVersions antérieures à 1.6.3
Version corrigée1.6.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-09-30T06:17:06.203Z
Mise à jour2026-09-30T16:28:31.510Z
Action recommandée
Mettre à jour le plugin vers la version 1.6.3 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).