Veille sécuritéCMS & e-commerce
P4Moyenne
Le plugin HT Mega Addons for Elementor présente une XSS stockée via le réglage `display_options` des tableaux de données, due à une validation et un échappement insuffisants. Un attaquant authentifié disposant au minimum du rôle Contributor peut injecter du script exécuté lors de la consultation de la page concernée.
WordPress
IdentifiantCVE-2026-11895
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-11895
Analyse technique
XSS stockée via `display_options` du Data Table; exploitation possible avec un compte Contributor ou supérieur.
Impact, versions et correctif
Événement datéFiche NVD publiée le 2026-09-30 à 10:16:32.667+02:00, dans la période retenue.
ImpactExécution de scripts injectés dans le navigateur des utilisateurs consultant une page compromise.
Versions affectéesToutes les versions jusqu’à 3.1.1 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T10:16:32.667+02:00
Mise à jour2026-09-30T18:17:10.400+02:00
Action recommandée
Mettre à jour le plugin dès qu’un correctif est disponible; en attendant, limiter les comptes Contributor et supérieurs et les contenus concernés.
Sources
Priorisation DFS : P4 · 1 source(s).