Veille sécuritéCMS & e-commerce
P4Faible
If-So Dynamic Content pour WordPress ne nettoie pas le nom d’une conversion avant son stockage et son affichage dans la page d’analytique, permettant à un utilisateur disposant des droits éditeur d’y enregistrer du JavaScript. Le script peut s’exécuter dans la session d’un utilisateur plus privilégié qui consulte cette page ; les versions antérieures à 1.10.2 sont concernées.
JavaScriptWordPress
IdentifiantCVE-2026-87973
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.10.2
Source : CVE-2026-87973 — NVD
Analyse technique
XSS stockée via le nom d’une conversion, rendue dans la page d’analytique.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-10-01T06:17:13.267Z, dans la période demandée.
ImpactUn utilisateur de niveau éditeur peut provoquer l’exécution de JavaScript dans la session d’un utilisateur plus privilégié consultant la page d’analytique.
Versions affectéesIf-So Dynamic Content pour WordPress, versions antérieures à 1.10.2
Version corrigée1.10.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.1
Publication2026-10-01T06:17:13.267Z
Mise à jour2026-10-01T13:11:52.923Z
Action recommandée
Mettre à jour If-So Dynamic Content vers la version 1.10.2 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).