CVE-2026-93836 : XSS stockée non authentifiée dans WPC Product Bundles for WooCommerce
Veille sécuritéCMS & e-commerce
P3Élevée

WPC Product Bundles for WooCommerce jusqu'à 8.6.6 incluse est affecté par une XSS stockée via le paramètre qty.

WordPressWooCommerce
IdentifiantCVE-2026-93836
EPSS0,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Une validation de quantité basée sur une conversion flottante laisse passer une valeur à préfixe numérique tout en conservant du HTML malveillant. Cette valeur est stockée dans les métadonnées de commande sous la clé _woosb_ids et peut être exécutée lors de l'affichage de la page affectée.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsVersion jusqu'à 8.6.6 incluse ; affichage ultérieur des données injectées.
ImpactExécution de JavaScript dans le navigateur des utilisateurs consultant une page injectée.
Versions affectéesToutes les versions jusqu'à 8.6.6 incluses.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,23% · percentile 14,0%
Publication2026-09-22T10:16:42+02:00
Mise à jour2026-09-22T21:04:55+02:00

Détection / vérification

Rechercher des valeurs anormales ou contenant du balisage dans les métadonnées _woosb_ids des commandes.

Action recommandée

Appliquer le correctif éditeur dès disponibilité ; contrôler les métadonnées de commande et purger les charges injectées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).