Aller au contenu
Développeur Full Stack
, ,

CVE-2026-16591 — XSS stocké dans WP Directory Kit

Dans cet article 3 rubriques
Veille sécuritéCMS & e-commerce
P4Non déterminée

WP Directory Kit avant 1.5.8 n’échappe pas correctement certains champs de catégorie et d’emplacement lorsqu’ils sont affichés dans des attributs de page. Un titulaire du rôle de gestion des annonces propre au plugin, même sans la capacité unfiltered_html, peut injecter un script stocké exécuté par les visiteurs de la page affectée.

WordPress
IdentifiantCVE-2026-16591
GravitéNon déterminée
Exploitationnon connue / non déterminée
Correctif1.5.8

Source : CVE-2026-16591 — enregistrement CVE

Impact, versions et correctif

Versions affectéesWP Directory Kit < 1.5.8
Version corrigée1.5.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-26
Mise à jour2026-09-26

Action recommandée

Mettre à jour WP Directory Kit vers 1.5.8 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 2 source(s).

Article précédent :
Article suivant :