Aller au contenu
Développeur Full Stack
, ,

XSS stocké dans Bold Page Builder via le shortcode bt_bb_css_image_grid

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-6170 est une vulnérabilité de cross-site scripting stocké dans Bold Page Builder, via le paramètre `images` du shortcode `bt_bb_css_image_grid`. Les versions jusqu’à 5.7.2 inclus sont affectées ; un utilisateur authentifié ayant au minimum le rôle Contributor peut injecter un script exécuté lorsqu’une page concernée est consultée.

WordPress
IdentifiantCVE-2026-6170
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-6170

Analyse technique

La vulnérabilité résulte d’une validation des entrées et d’un échappement de sortie insuffisants des attributs fournis par l’utilisateur. La source ne précise pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, et non sur la seule base de sa date de modification.
ImpactUn attaquant authentifié disposant d’un accès de niveau Contributor ou supérieur peut injecter des scripts exécutés par les visiteurs des pages affectées.
Versions affectéesToutes les versions jusqu’à 5.7.2 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T08:16:33.513Z
Mise à jour2026-09-30T16:18:39.293Z

Action recommandée

Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :