Aller au contenu
Développeur Full Stack
, ,

XSS basée sur le DOM dans All in One SEO via le chemin d’URL

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

All in One SEO jusqu’à la version 5.0.1.1 incluse présente une XSS basée sur le DOM via le chemin d’URL. L’exploitation nécessite qu’une victime disposant de la capacité `aioseo_manage_seo` ouvre le panneau SEO Preview de la barre d’administration sur une page contenant un chemin malveillant ; mettre à jour vers une version corrigée dès qu’elle est disponible.

WordPress
IdentifiantCVE-2026-85492
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-85492

Analyse technique

XSS basée sur le DOM déclenchée par le traitement insuffisamment assaini du chemin d’URL dans l’aperçu SEO.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn attaquant peut faire exécuter du script dans le navigateur d’un utilisateur privilégié qui consulte l’aperçu concerné.
Versions affectéesToutes les versions jusqu’à 5.0.1.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,37% · percentile 28,3%
Publication2026-10-02T10:17:08.707Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour All in One SEO vers une version corrigée dès sa disponibilité et sensibiliser les utilisateurs disposant de `aioseo_manage_seo` aux URL non fiables.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :