Veille sécuritéCMS & e-commerce
P4Moyenne
MetForm avant 4.3.1 n’assainit ni n’échappe les valeurs soumises dans les champs de formulaire avant de les insérer dans le corps HTML des courriels de notification. Des attaquants non authentifiés peuvent injecter du balisage dans les notifications envoyées aux administrateurs et aux personnes ayant soumis le formulaire.
WordPress
IdentifiantCVE-2026-86833
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.3.1
Source : NVD — CVE-2026-86833
Analyse technique
Injection de balisage dans le corps HTML des courriels de notification à partir de champs soumis par des utilisateurs non authentifiés.
Impact, versions et correctif
Événement datéPublication NVD le 2026-10-07 à 07:17:01 UTC, dans la période demandée (2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu).
ImpactLes courriels de notification destinés aux administrateurs et aux soumissionnaires peuvent contenir du balisage injecté.
Versions affectéesMetForm avant 4.3.1
Version corrigée4.3.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
EPSS0,16% · percentile 4,8%
Publication2026-10-07T07:17:01.730Z
Mise à jour2026-10-07T14:52:43.420Z
Action recommandée
Mettre à jour MetForm vers la version 4.3.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).