Aller au contenu
Développeur Full Stack
, , ,

XSS réfléchie dans le plugin WordPress Ad Inserter

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-19902 est une XSS réfléchie dans le plugin WordPress Ad Inserter, déclenchée via l’en-tête Referer lorsque le bloc publicitaire utilise la balise `{search-query}` avec insertion automatique. La faille peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ; mettez à jour le plugin vers une version corrigée dès qu’elle est disponible et désactivez temporairement cette fonctionnalité si nécessaire.

JavaScriptWordPress
IdentifiantCVE-2026-19902
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-19902

Analyse technique

La valeur de recherche issue du Referer est décodée puis insérée sans échappement dans le bloc publicitaire. L’exploitation requiert une configuration utilisant la balise dynamique et l’insertion automatique.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactExécution de JavaScript dans le contexte du site pour les visiteurs exposés, y compris potentiellement un administrateur connecté.
Versions affectéesToutes les versions jusqu’à 2.8.18 incluses.
ContournementDésactiver l’insertion automatique des blocs utilisant la balise `{search-query}` jusqu’à l’application d’un correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
Publication2026-10-01T08:16:51.580Z
Mise à jour2026-10-01T12:40:28.083Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver l’insertion automatique des blocs concernés.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :