Aller au contenu
Développeur Full Stack
, ,

XSS DOM réfléchie dans Calculated Fields Form

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Calculated Fields Form comporte une XSS DOM réfléchie via un paramètre correspondant à une valeur prédéfinie de type URL, jusqu’à la version 5.5.1.3 incluse. L’exploitation décrite vise un formulaire doté d’un champ Text Area avec une valeur prédéfinie « url. » et l’option predefinedClick désactivée.

WordPress
IdentifiantCVE-2026-100184
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-100184

Analyse technique

La validation insuffisante de l’entrée et l’échappement insuffisant permettent l’injection de script; la victime doit suivre un lien ou effectuer une action équivalente.

Impact, versions et correctif

Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactUn attaquant non authentifié peut potentiellement faire exécuter du script dans le navigateur d’un utilisateur ciblé.
Versions affectéesToutes les versions jusqu’à 5.5.1.3 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.7
Publication2026-10-01T11:17:07.423+02:00
Mise à jour2026-10-01T14:40:28.083+02:00

Action recommandée

Mettre à jour le plugin dès qu’un correctif est disponible et examiner les formulaires utilisant cette configuration.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :