Veille sécuritéCMS & e-commerce
P4Moyenne
Autoptimize jusqu’à la version 3.1.15.1 peut permettre une XSS stockée via le nom de l’auteur d’un commentaire, sous plusieurs conditions de configuration et d’environnement. Après approbation du commentaire malveillant, le script peut s’exécuter dans le navigateur des utilisateurs qui consultent la page concernée.
WordPress
IdentifiantCVE-2026-78471
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-78471
Analyse technique
La faille requiert notamment l’option Lazy-load images activée, le fichier w3-total-cache/w3-total-cache.php présent mais le plugin désactivé, la classe Minify_HTML chargée par un autre plugin, et l’approbation du commentaire.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02 à 06:16:41.240Z, soit le 2026-10-02 à 08:16:41.240+02:00, dans la période demandée.
ImpactExécution de scripts injectés sur les pages concernées pour les utilisateurs qui les consultent.
Versions affectéesAutoptimize jusqu’à et y compris la version 3.1.15.1
ContournementDésactiver l’option « Lazy-load images? » si elle est activée et examiner les commentaires en attente d’approbation ; ces mesures ne constituent pas une correction.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
EPSS0,22% · percentile 11,5%
Publication2026-10-02T08:16:41.240+02:00
Mise à jour2026-10-02T15:18:55.613+02:00
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver le plugin si les conditions d’exposition sont réunies.
Sources
Priorisation DFS : P4 · 1 source(s).