Veille sécuritéCMS & e-commerce
P4Moyenne
HappyAddons for Elementor avant 3.50.0 permet à un Contributor ou supérieur d'injecter du JavaScript dans un widget de bouton.
WordPressElementor
IdentifiantCVE-2026-85006
EPSS—
Exploitationnon connue / non déterminée
Correctif3.50.0
Analyse technique
Une valeur d'icône n'est pas échappée avant son rendu dans un attribut HTML, ce qui autorise l'injection d'attributs de gestionnaires d'événements même sans capacité unfiltered_html.
Impact, versions et correctif
VecteurUtilisateur authentifié avec rôle Contributor ou supérieur.
PréconditionsPlugin antérieur à 3.50.0 ; rendu de la page contenant le widget.
ImpactXSS stockée affectant les visiteurs ou utilisateurs privilégiés consultant la page.
Versions affectéesVersions antérieures à 3.50.0.
Version corrigée3.50.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00
Détection / vérification
Auditer les valeurs d'icône des widgets bouton et rechercher des attributs HTML inattendus.
Action recommandée
Mettre à jour vers 3.50.0 et vérifier les contenus créés par des comptes Contributor.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).