Aller au contenu
Développeur Full Stack
, ,

Content Egg : XSS persistante via l’import groupé de contenu

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Content Egg ne vérifie pas que l’utilisateur qui lance l’import groupé est autorisé à utiliser le preset choisi et adopte l’identité de l’auteur du preset lors de la création du contenu. Des utilisateurs disposant au moins du rôle contributeur peuvent ainsi publier des scripts web non filtrés, exécutés lorsque le contenu est consulté.

WordPress
IdentifiantCVE-2026-92424
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif11.9.0

Source : NVD — CVE-2026-92424

Analyse technique

Le contrôle d’autorisation du preset est absent dans la fonction d’import groupé; la création du contenu s’effectue sous l’identité de l’auteur du preset.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-30T06:17:09.793Z, dans la période demandée.
ImpactUn contributeur ou utilisateur de rôle supérieur peut faire exécuter du script dans le navigateur des personnes consultant le contenu créé.
Versions affectéesVersions antérieures à 11.9.0
Version corrigée11.9.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-09-30T06:17:09.793Z
Mise à jour2026-09-30T16:28:31.510Z

Action recommandée

Mettre à jour Content Egg vers la version 11.9.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :