Veille sécuritéCMS & e-commerce
P4Moyenne
Subscribe Forms avant 1.6.3 permet à un utilisateur Author ou supérieur d'injecter du JavaScript stocké visible par les visiteurs.
WordPress
IdentifiantCVE-2026-91073
EPSS—
Exploitationnon connue / non déterminée
Correctif1.6.3
Analyse technique
Un réglage de formulaire est insuffisamment assaini et échappé avant son rendu dans une page embarquant le formulaire.
Impact, versions et correctif
VecteurUtilisateur authentifié avec rôle Author ou supérieur.
PréconditionsPlugin antérieur à 1.6.3 ; page intégrant le formulaire consultée.
ImpactExécution de JavaScript chez les visiteurs et administrateurs.
Versions affectéesVersions antérieures à 1.6.3.
Version corrigée1.6.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00
Détection / vérification
Rechercher du balisage ou des gestionnaires d'événements inattendus dans les réglages des formulaires.
Action recommandée
Mettre à jour vers 1.6.3 et auditer les formulaires modifiés par des comptes Author.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).