Veille sécuritéCMS & e-commerce
P3Élevée
Forminator Forms présente une XSS stockée liée à un champ de texte enrichi, dans toutes les versions jusqu’à 1.57.2 incluse. Le scénario décrit requiert qu’un administrateur ouvre l’entrée enregistrée dans la vue des soumissions et interagisse avec le lien injecté.
WordPress
IdentifiantCVE-2026-85235
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-85235
Analyse technique
Une entrée stockée peut déclencher l’évaluation d’un href décodé comme HTML par un gestionnaire de clic jQuery de WordPress.
Impact, versions et correctif
Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactL’interaction d’un administrateur avec une soumission malveillante peut exécuter du script dans sa session d’administration.
Versions affectéesToutes les versions jusqu’à 1.57.2 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T11:17:09.400+02:00
Mise à jour2026-10-01T21:17:25.123+02:00
Action recommandée
Mettre à jour Forminator dès qu’un correctif est disponible et éviter d’ouvrir les liens suspects présents dans les soumissions.
Sources
Priorisation DFS : P3 · 1 source(s).