Veille sécuritéCMS & e-commerce
P4Non déterminée
Horizontal scrolling announcements jusqu’à la version 2.6 ne nettoie ni n’échappe un réglage d’annonce avant de l’insérer dans un attribut côté public. Un utilisateur autorisé à gérer les annonces, à partir du rôle Contributor si l’accès lui est accordé, peut ainsi injecter un XSS stocké exécuté chez les visiteurs de l’annonce ; aucune version corrigée n’est précisée dans les données fournies.
WordPress
IdentifiantCVE-2026-17005
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-17005
Analyse technique
Absence de nettoyage et d’échappement d’un réglage inséré dans un attribut HTML.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-04 à 07:16:33.907Z, dans la période demandée ; cette publication constitue l’événement retenu.
ImpactExécution de script dans le navigateur des visiteurs affichant l’annonce.
Versions affectéesVersions jusqu’à 2.6 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,15% · percentile 3,7%
Publication2026-10-04T07:16:33.907Z
Mise à jour2026-10-04T07:16:33.907Z
Action recommandée
Mettre à jour le plugin dès qu’un correctif est disponible ; vérifier les annonces et les accès à leur gestion.
Sources
Priorisation DFS : P4 · 1 source(s).