Veille sécuritéCMS & e-commerce
P4Moyenne
CVE-2025-14564 concerne un cross-site scripting stocké dans le plugin Viable URL Media Uploader, déclenché par le téléversement de fichiers SVG. Toutes les versions jusqu’à 1.0.0 inclus sont affectées ; un attaquant authentifié disposant au minimum du rôle Author peut injecter des scripts exécutés lors de l’accès au fichier SVG.
WordPress
IdentifiantCVE-2025-14564
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2025-14564
Analyse technique
Le problème est dû à une validation des entrées et à un échappement de sortie insuffisants. La source ne précise pas de version corrigée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, bien que l’identifiant CVE soit de 2025.
ImpactUn attaquant authentifié disposant d’un accès de niveau Author ou supérieur peut injecter des scripts qui s’exécutent à l’ouverture du fichier SVG.
Versions affectéesToutes les versions jusqu’à 1.0.0 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T09:17:11.883Z
Mise à jour2026-09-30T16:16:55.280Z
Action recommandée
Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.
Sources
Priorisation DFS : P4 · 1 source(s).