Veille sécuritéCMS & e-commerce
P3Élevée
Autoptimize présente une XSS stockée via le chemin REQUEST_URI, dans toutes les versions jusqu’à 3.1.15.1 incluse. Le scénario décrit nécessite l’activation de Critical CSS et une clé API valide.
WordPress
IdentifiantCVE-2026-14995
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-14995
Analyse technique
L’absence de validation et d’échappement adéquats permet l’injection de script; la configuration Critical CSS avec clé API permet aux requêtes publiques concernées de créer des entrées de file d’attente.
Impact, versions et correctif
Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactUn attaquant non authentifié peut injecter du script dans des pages consultées par les visiteurs.
Versions affectéesToutes les versions jusqu’à 3.1.15.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T11:17:08.967+02:00
Mise à jour2026-10-01T17:17:29.790+02:00
Action recommandée
Mettre à jour Autoptimize dès qu’un correctif est disponible; examiner la nécessité de maintenir Critical CSS activé avec une clé API.
Sources
Priorisation DFS : P3 · 1 source(s).