Aller au contenu
Développeur Full Stack
, ,

Hostinger Reach : injection de scripts dans l’aperçu de l’éditeur

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Un paramètre de widget n’est pas assaini ni échappé dans l’aperçu de l’éditeur, ce qui permet à un utilisateur ayant au moins le rôle contributeur d’injecter des scripts. Ceux-ci peuvent s’exécuter dans la session d’un utilisateur plus privilégié qui ouvre le contenu concerné dans l’éditeur.

WordPress
IdentifiantCVE-2026-87777
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.8.3

Source : NVD — CVE-2026-87777

Analyse technique

Injection de scripts dans l’aperçu éditeur via un réglage de widget insuffisamment assaini et échappé.

Impact, versions et correctif

Événement datéLa fiche indique une publication NVD le 2026-09-30T06:17:07.387Z, soit 2026-09-30T08:17:07+02:00, dans la période ; l’information retenue est la vulnérabilité publiée, et non une simple modification administrative.
ImpactExécution de scripts dans la session d’un utilisateur privilégié ouvrant le contenu affecté dans l’éditeur.
Versions affectéesHostinger Reach antérieur à 1.8.3
Version corrigée1.8.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-09-30T08:17:07+02:00
Mise à jour2026-09-30T18:28:31+02:00

Action recommandée

Mettre à jour Hostinger Reach vers la version 1.8.3 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :