Veille sécuritéCMS & e-commerce
P4Moyenne
Avada contient une faille XSS réfléchie via le paramètre `lang`, exploitable sans authentification si un utilisateur est amené à cliquer sur un lien spécialement conçu. Les versions jusqu’à 7.16.1 inclus sont concernées; la source fournie ne précise pas de version corrigée.
WooCommerceWordPress
IdentifiantCVE-2026-84925
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-84925
Analyse technique
La valeur `lang` n’est pas suffisamment assainie et échappée avant d’être intégrée à un attribut `href`.
Impact, versions et correctif
Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactUn attaquant distant peut faire exécuter du script dans le navigateur d’un utilisateur ciblé.
Versions affectéesJusqu’à la version 7.16.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,17% · percentile 5,5%
Publication2026-10-02T06:16:41.587+00:00
Mise à jour2026-10-02T20:17:04.717+00:00
Action recommandée
Mettre à jour Avada dès qu’une version corrigée est disponible; dans l’intervalle, éviter les liens non fiables vers l’éditeur et surveiller les avis du fournisseur.
Sources
Priorisation DFS : P4 · 1 source(s).