Veille sécuritéCMS & e-commerce
P3Élevée
WPC Product Bundles for WooCommerce jusqu'à 8.6.6 incluse est affecté par une XSS stockée via le paramètre qty.
WordPressWooCommerce
IdentifiantCVE-2026-93836
EPSS0,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Une validation de quantité basée sur une conversion flottante laisse passer une valeur à préfixe numérique tout en conservant du HTML malveillant. Cette valeur est stockée dans les métadonnées de commande sous la clé _woosb_ids et peut être exécutée lors de l'affichage de la page affectée.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsVersion jusqu'à 8.6.6 incluse ; affichage ultérieur des données injectées.
ImpactExécution de JavaScript dans le navigateur des utilisateurs consultant une page injectée.
Versions affectéesToutes les versions jusqu'à 8.6.6 incluses.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,23% · percentile 14,0%
Publication2026-09-22T10:16:42+02:00
Mise à jour2026-09-22T21:04:55+02:00
Détection / vérification
Rechercher des valeurs anormales ou contenant du balisage dans les métadonnées _woosb_ids des commandes.
Action recommandée
Appliquer le correctif éditeur dès disponibilité ; contrôler les métadonnées de commande et purger les charges injectées.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).