Aller au contenu
Développeur Full Stack
, ,

CVE-2026-102173 — XSS stockée dans le plugin Kirki

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Kirki jusqu’à la version 6.3.1 présente une XSS stockée liée à des métadonnées d’inscription, exploitable sans authentification sous certaines conditions de configuration et de rendu. L’attaquant peut injecter du script exécuté lorsqu’un visiteur consulte une page concernée.

WordPress
IdentifiantCVE-2026-102173
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102173

Analyse technique

La vulnérabilité provient d’un échappement insuffisant dans ExceptionalElements::image_element(). Elle nécessite notamment l’inscription publique activée et une page publiée contenant un élément kirki-register.

Impact, versions et correctif

Événement datéRetenue comme vulnérabilité publiée le 2026-10-07, date comprise dans la période demandée.
ImpactExécution de scripts injectés dans le navigateur des visiteurs des pages concernées.
Versions affectéesToutes les versions jusqu’à et y compris 6.3.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,37% · percentile 28,4%
Publication2026-10-07T06:16:33.217Z
Mise à jour2026-10-07T17:16:45.797Z

Action recommandée

Vérifier les versions déployées et appliquer une mise à jour corrigée dès qu’elle est disponible; à défaut, limiter les conditions d’exploitation décrites.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :