Veille sécuritéCMS & e-commerce
P4Faible
Schema & Structured Data for WP & AMP ne contrôle pas les capacités lors de l’enregistrement de plusieurs champs et ne les échappe pas lors de leur affichage. Sur un site multisite où les éditeurs n’ont pas la capacité unfiltered_html, un éditeur ou un utilisateur de rôle supérieur peut injecter des scripts exécutés lorsqu’un utilisateur plus privilégié consulte l’écran concerné ; mettre à jour vers la version 1.67 ou ultérieure.
WordPress
IdentifiantCVE-2026-82127
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.67
Source : NVD — CVE-2026-82127
Analyse technique
La condition d’exploitation décrite est limitée aux installations multisites où les éditeurs ne disposent pas de unfiltered_html.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’horodatage de mise à jour est également dans cette période, mais l’événement retenu est la publication de la vulnérabilité, non une simple modification administrative.
ImpactExécution de scripts dans le navigateur d’un utilisateur plus privilégié lors de la consultation de l’écran affecté, sous les conditions multisites indiquées.
Versions affectéesSchema & Structured Data for WP & AMP avant 1.67
Version corrigée1.67
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.5
Publication2026-09-30T06:17:05.353Z
Mise à jour2026-09-30T16:28:31.510Z
Action recommandée
Mettre à jour l’extension vers la version 1.67 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).