Veille sécuritéCMS & e-commerce
P3Élevée
W3 Total Cache jusqu’à la version 2.10.6 incluse présente une XSS stockée via le contenu des commentaires et la réécriture par tampon de sortie. La faille n’est exploitable que si l’option « Remove query strings from static resources » est activée ; mettre à jour vers une version corrigée dès qu’elle est disponible.
WordPress
IdentifiantCVE-2026-87920
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-87920
Analyse technique
La fonction de réécriture d’URL peut supprimer le délimiteur `?` et ce qui le suit, rompant la limite d’attribut HTML dans la configuration indiquée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn attaquant non authentifié peut injecter du script stocké exécuté par les visiteurs des pages affectées.
Versions affectéesToutes les versions jusqu’à 2.10.6 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,42% · percentile 33,9%
Publication2026-10-02T10:17:08.857Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour W3 Total Cache vers une version corrigée dès sa disponibilité ; à défaut, désactiver l’option « Remove query strings from static resources ».
Sources
Priorisation DFS : P3 · 1 source(s).