Aller au contenu
Développeur Full Stack
, ,

XSS DOM réfléchie dans Calculated Fields Form

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Calculated Fields Form comporte une XSS DOM réfléchie via un paramètre d’URL, jusqu’à la version 5.5.1.3 incluse. Le scénario décrit nécessite un formulaire public configuré avec une liste déroulante Select2 dont les choix sont alimentés par une équation utilisant GETURLPARAMETER().

WordPress
IdentifiantCVE-2026-100179
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-100179

Analyse technique

Une entrée d’URL insuffisamment assainie et échappée peut conduire à l’exécution de script après l’ouverture d’un lien forgé.

Impact, versions et correctif

Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactUn attaquant non authentifié peut potentiellement faire exécuter du script à un utilisateur qui suit un lien forgé.
Versions affectéesToutes les versions jusqu’à 5.5.1.3 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
Publication2026-10-01T11:17:06.227+02:00
Mise à jour2026-10-01T17:17:17.540+02:00

Action recommandée

Mettre à jour le plugin dès qu’un correctif est disponible et vérifier les formulaires publics utilisant cette configuration.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :