Aller au contenu
Développeur Full Stack
, ,

XSS stocké par téléversement SVG dans Viable URL Media Uploader

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2025-14564 concerne un cross-site scripting stocké dans le plugin Viable URL Media Uploader, déclenché par le téléversement de fichiers SVG. Toutes les versions jusqu’à 1.0.0 inclus sont affectées ; un attaquant authentifié disposant au minimum du rôle Author peut injecter des scripts exécutés lors de l’accès au fichier SVG.

WordPress
IdentifiantCVE-2025-14564
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2025-14564

Analyse technique

Le problème est dû à une validation des entrées et à un échappement de sortie insuffisants. La source ne précise pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, bien que l’identifiant CVE soit de 2025.
ImpactUn attaquant authentifié disposant d’un accès de niveau Author ou supérieur peut injecter des scripts qui s’exécutent à l’ouverture du fichier SVG.
Versions affectéesToutes les versions jusqu’à 1.0.0 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T09:17:11.883Z
Mise à jour2026-09-30T16:16:55.280Z

Action recommandée

Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :