Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Smart Slider 3

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le plugin Smart Slider 3 présente une XSS stockée via le paramètre `data-href`, liée à une sanitisation et un échappement insuffisants. Un attaquant authentifié disposant au minimum du rôle Contributor peut injecter du script exécuté lors de la consultation d’une page concernée.

WordPress
IdentifiantCVE-2026-14876
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-14876

Analyse technique

XSS stockée via le paramètre `data-href`; compte Contributor ou supérieur requis.

Impact, versions et correctif

Événement datéFiche NVD publiée le 2026-09-30 à 10:16:32.840+02:00, dans la période retenue.
ImpactExécution de scripts injectés dans le navigateur des utilisateurs consultant une page compromise.
Versions affectéesToutes les versions jusqu’à 3.5.1.38 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T10:16:32.840+02:00
Mise à jour2026-09-30T18:17:11.480+02:00

Action recommandée

Mettre à jour le plugin dès qu’un correctif est disponible; limiter entre-temps les comptes pouvant créer ou modifier des contenus concernés.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :