Veille sécuritéCMS & e-commerce
P3Élevée
Le plugin WordPress If-So Dynamic Content antérieur à la version 1.10.2 ne validait pas le schéma d’une URL fournie dans une requête avant de l’insérer dans un lien d’administration. Un attaquant pouvait exploiter ce défaut pour exécuter du JavaScript dans le navigateur d’un utilisateur connecté ouvrant un lien conçu à cet effet.
JavaScriptWordPress
IdentifiantCVE-2026-87971
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.10.2
Source : NVD — CVE-2026-87971
Analyse technique
Validation insuffisante du schéma de l’URL fournie par la requête avant réflexion dans un lien sur une page d’administration.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T07:17:01.950Z, dans la période demandée. La modification NVD du 2026-10-07T14:52:43.420Z est également dans la période.
ImpactExécution de JavaScript dans le navigateur d’un utilisateur connecté qui ouvre un lien forgé.
Versions affectéesVersions antérieures à 1.10.2
Version corrigée1.10.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
EPSS0,15% · percentile 3,3%
Publication2026-10-07T07:17:01.950Z
Mise à jour2026-10-07T14:52:43.420Z
Action recommandée
Mettre à jour le plugin vers la version 1.10.2 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).