CVE-2026-85006 : XSS stockée dans HappyAddons for Elementor
Veille sécuritéCMS & e-commerce
P4Moyenne

HappyAddons for Elementor avant 3.50.0 permet à un Contributor ou supérieur d'injecter du JavaScript dans un widget de bouton.

WordPressElementor
IdentifiantCVE-2026-85006
EPSS
Exploitationnon connue / non déterminée
Correctif3.50.0

Analyse technique

Une valeur d'icône n'est pas échappée avant son rendu dans un attribut HTML, ce qui autorise l'injection d'attributs de gestionnaires d'événements même sans capacité unfiltered_html.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Contributor ou supérieur.
PréconditionsPlugin antérieur à 3.50.0 ; rendu de la page contenant le widget.
ImpactXSS stockée affectant les visiteurs ou utilisateurs privilégiés consultant la page.
Versions affectéesVersions antérieures à 3.50.0.
Version corrigée3.50.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00

Détection / vérification

Auditer les valeurs d'icône des widgets bouton et rechercher des attributs HTML inattendus.

Action recommandée

Mettre à jour vers 3.50.0 et vérifier les contenus créés par des comptes Contributor.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).