Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans LearnPress via les champs de quiz

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-105397 concerne une XSS stockée dans LearnPress jusqu’à la version 4.4.9.1 : un instructeur authentifié peut injecter du script dans les champs d’indice et d’explication d’une question de quiz. Le script peut s’exécuter dans la session des étudiants qui passent ce quiz; aucune version corrigée ni mesure corrective n’est précisée dans les informations fournies.

WordPress
IdentifiantCVE-2026-105397
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105397

Analyse technique

Le traitement AJAX update_question accepterait des données non assainies dans les champs d’indice et d’explication des questions.

Impact, versions et correctif

Événement datéRetenue comme nouvelle vulnérabilité sur la base de la date de publication NVD fournie, située dans la période; la date de modification coïncide avec cette publication.
ImpactExécution de scripts dans la session des étudiants consultant le quiz concerné; l’injection requiert un compte avec le rôle Instructor.
Versions affectéesLearnPress jusqu’à 4.4.9.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-05T16:17:12.650Z
Mise à jour2026-10-05T16:17:12.650Z

Action recommandée

Mettre à jour LearnPress vers une version corrigée dès sa disponibilité et limiter les rôles d’instructeur aux personnes de confiance.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :