CVE-2026-91073 : XSS stockée dans Subscribe Forms
Veille sécuritéCMS & e-commerce
P4Moyenne

Subscribe Forms avant 1.6.3 permet à un utilisateur Author ou supérieur d'injecter du JavaScript stocké visible par les visiteurs.

WordPress
IdentifiantCVE-2026-91073
EPSS
Exploitationnon connue / non déterminée
Correctif1.6.3

Analyse technique

Un réglage de formulaire est insuffisamment assaini et échappé avant son rendu dans une page embarquant le formulaire.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Author ou supérieur.
PréconditionsPlugin antérieur à 1.6.3 ; page intégrant le formulaire consultée.
ImpactExécution de JavaScript chez les visiteurs et administrateurs.
Versions affectéesVersions antérieures à 1.6.3.
Version corrigée1.6.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00

Détection / vérification

Rechercher du balisage ou des gestionnaires d'événements inattendus dans les réglages des formulaires.

Action recommandée

Mettre à jour vers 1.6.3 et auditer les formulaires modifiés par des comptes Author.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).