Aller au contenu
Développeur Full Stack
, , ,

Injection de JavaScript via les shortcodes de galerie Final Tiles Grid

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Une faille de script intersite stocké permet à des contributeurs ou à des utilisateurs de niveau supérieur d’injecter du JavaScript via des paramètres du shortcode de galerie. Le script s’exécute dans la session des personnes qui consultent l’article, notamment un administrateur prévisualisant une soumission.

JavaScriptWordPress
IdentifiantCVE-2026-104646
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.6.14

Source : NVD — CVE-2026-104646

Analyse technique

Des valeurs de configuration de galerie ne sont pas assainies avant leur insertion dans un bloc de script inline. Une galerie déjà présente peut être référencée ; aucun droit de propriété sur celle-ci n’est nécessaire.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée ; il s’agit de la publication de la vulnérabilité, et non de la seule date de mise à jour administrative.
ImpactExécution de JavaScript dans la session des visiteurs du contenu affecté, y compris des administrateurs.
Versions affectéesImage Photo Gallery Final Tiles Grid pour WordPress, versions antérieures à 3.6.14
Version corrigée3.6.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,16% · percentile 5,0%
Publication2026-10-08T06:16:39.147Z
Mise à jour2026-10-08T20:51:18.123Z

Action recommandée

Mettre à jour le plugin vers la version 3.6.14 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :