Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Unlimited Elements for Elementor

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Unlimited Elements for Elementor ne protège pas correctement une valeur d’icône avant son insertion dans un attribut HTML, permettant à un contributeur de stocker un contenu qui s’exécute lors de l’affichage de la page. Les versions antérieures à 2.0.21 sont concernées; la version 2.0.21 est indiquée comme seuil à partir duquel cette vulnérabilité est corrigée.

WordPress
IdentifiantCVE-2026-85016
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.0.21

Source : NVD — CVE-2026-85016

Analyse technique

La faille concerne le traitement partagé des paramètres de widgets; elle reste exploitable par des contributeurs ne disposant pas de `unfiltered_html`.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactUn contributeur peut provoquer l’exécution de scripts dans le navigateur des personnes consultant une page affectée.
Versions affectéesVersions antérieures à 2.0.21.
Version corrigée2.0.21
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,15% · percentile 3,7%
Publication2026-10-02T06:16:41.903+00:00
Mise à jour2026-10-02T18:00:34.733+00:00

Action recommandée

Mettre à jour Unlimited Elements for Elementor vers la version 2.0.21 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :