Veille sécuritéCMS & e-commerce
P4Moyenne
CVE-2026-88037 est une vulnérabilité de cross-site scripting stocké dans Bold Page Builder, via l’attribut `title` du shortcode `bt_bb_service`. Les versions jusqu’à 5.7.2 inclus sont affectées ; un utilisateur authentifié ayant au minimum le rôle Contributor peut injecter un script exécuté lorsqu’une page concernée est consultée.
WordPress
IdentifiantCVE-2026-88037
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-88037
Analyse technique
La vulnérabilité résulte d’une validation des entrées et d’un échappement de sortie insuffisants des attributs fournis par l’utilisateur. La source ne précise pas de version corrigée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, et non sur la seule base de sa date de modification.
ImpactUn attaquant authentifié disposant d’un accès de niveau Contributor ou supérieur peut injecter des scripts exécutés par les visiteurs des pages affectées.
Versions affectéesToutes les versions jusqu’à 5.7.2 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T08:16:34.277Z
Mise à jour2026-09-30T16:19:22.193Z
Action recommandée
Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.
Sources
Priorisation DFS : P4 · 1 source(s).