Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Post SMTP pour WordPress

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Une faille de type XSS stockée affecte Post SMTP jusqu’à la version 4.0.1 incluse. Dans certaines installations WordPress Multisite avec inscription publique, un attaquant non authentifié peut injecter du script dans les journaux d’e-mails consultés par un utilisateur.

WordPress
IdentifiantCVE-2026-75962
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-75962

Analyse technique

Le paramètre user_email est insuffisamment nettoyé et échappé. Sur les sites concernés, les références numériques HTML dans les adresses fournies peuvent être enregistrées telles quelles dans le journal d’e-mails après l’échec d’un envoi.

Impact, versions et correctif

Événement datéPublication NVD datée du 2026-10-06T06:17:01.687Z, soit le 2026-10-06T08:17:01.687+02:00 dans la période demandée.
ImpactExécution de scripts dans le navigateur d’un utilisateur consultant une page contenant une entrée injectée; l’exploitation décrite vise les installations Multisite avec inscription publique.
Versions affectéesPost SMTP jusqu’à la version 4.0.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,28% · percentile 18,5%
Publication2026-10-06T08:17:01.687+02:00
Mise à jour2026-10-06T17:04:52.637+02:00

Action recommandée

Mettre à jour Post SMTP vers une version corrigée dès qu’elle est disponible; en attendant, limiter l’accès aux journaux et désactiver l’inscription publique si possible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :