Veille sécuritéFrontend
P4Moyenne
Le plugin WordPress Kirki, avant la version 6.3.1, rend les SVG téléversables à l’échelle du site sans les assainir correctement. Un utilisateur disposant au minimum du rôle Auteur peut téléverser un SVG contenant du JavaScript.
WordPressSVGJavaScriptKirki
IdentifiantCVE-2026-84223
EPSS0,2%
Exploitationnon connue / non déterminée
Correctif6.3.1
Analyse technique
Le SVG chargé peut être servi depuis l’origine du site WordPress. Lorsqu’un utilisateur ouvre ce fichier, le JavaScript embarqué peut s’exécuter dans le contexte de cette origine et accéder aux ressources permises par la session de la victime.
Impact, versions et correctif
VecteurTéléversement d’un SVG malveillant par un compte Auteur ou plus privilégié, puis ouverture du fichier par une victime authentifiée ou non selon le contenu et l’exposition.
PréconditionsKirki antérieur à 6.3.1 ; capacité de téléverser des médias avec un rôle Auteur ou supérieur ; consultation du SVG déposé.
ImpactExécution de JavaScript dans le contexte de l’origine du site lors de l’ouverture du SVG, avec risque de vol de session ou d’actions au nom de la victime.
Versions affectéesKirki pour WordPress antérieur à 6.3.1.
Version corrigée6.3.1
ContournementDésactiver l’autorisation de téléversement SVG ou filtrer/assainir les SVG en amont jusqu’à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,15% · percentile 4,8%
Publication2026-09-20T07:16:50.200Z
Mise à jour2026-09-20T14:16:58.540Z
Détection / vérification
Examiner la médiathèque et les répertoires d’uploads pour les SVG récents ou non approuvés ; rechercher des balises script, attributs d’événements et références JavaScript dans les SVG.
Action recommandée
Mettre à jour Kirki vers 6.3.1, auditer les SVG déjà téléversés et révoquer les sessions administratives si des fichiers suspects ont été consultés.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).