Aller au contenu
Développeur Full Stack
, ,

Magee Shortcodes : XSS réfléchie via des actions AJAX

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Magee Shortcodes jusqu’à la version 2.1.1 incluse ne nettoie ni n’échappe certaines entrées utilisateur dans des actions AJAX accessibles sans authentification avant de les renvoyer dans la réponse. Cela permet une attaque XSS réfléchie; aucune version corrigée n’est précisée dans les informations fournies.

WordPress
IdentifiantCVE-2026-105316
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105316

Analyse technique

XSS réfléchie via des actions AJAX non authentifiées qui reflètent des entrées insuffisamment assainies.

Impact, versions et correctif

Événement datéPublication NVD le 2026-10-07 à 07:16:59 UTC, dans la période demandée (2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu).
ImpactUn attaquant non authentifié peut provoquer l’exécution de contenu scripté dans le contexte d’un navigateur visitant une réponse vulnérable.
Versions affectéesMagee Shortcodes jusqu’à 2.1.1 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
EPSS0,16% · percentile 5,1%
Publication2026-10-07T07:16:59.403Z
Mise à jour2026-10-07T14:52:43.420Z

Action recommandée

Vérifier la disponibilité d’une version corrigée auprès de l’éditeur et mettre à jour dès qu’elle est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :