Veille sécuritéCMS & e-commerce
P4Moyenne
Un paramètre de widget n’est pas assaini ni échappé dans l’aperçu de l’éditeur, ce qui permet à un utilisateur ayant au moins le rôle contributeur d’injecter des scripts. Ceux-ci peuvent s’exécuter dans la session d’un utilisateur plus privilégié qui ouvre le contenu concerné dans l’éditeur.
WordPress
IdentifiantCVE-2026-87777
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.8.3
Source : NVD — CVE-2026-87777
Analyse technique
Injection de scripts dans l’aperçu éditeur via un réglage de widget insuffisamment assaini et échappé.
Impact, versions et correctif
Événement datéLa fiche indique une publication NVD le 2026-09-30T06:17:07.387Z, soit 2026-09-30T08:17:07+02:00, dans la période ; l’information retenue est la vulnérabilité publiée, et non une simple modification administrative.
ImpactExécution de scripts dans la session d’un utilisateur privilégié ouvrant le contenu affecté dans l’éditeur.
Versions affectéesHostinger Reach antérieur à 1.8.3
Version corrigée1.8.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-09-30T08:17:07+02:00
Mise à jour2026-09-30T18:28:31+02:00
Action recommandée
Mettre à jour Hostinger Reach vers la version 1.8.3 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).