Aller au contenu
Développeur Full Stack
, ,

XSS réfléchie dans Ad Inserter

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Ad Inserter présente une XSS réfléchie via le paramètre de recherche s, dans toutes les versions jusqu’à 2.8.18 incluse. L’exploitation décrite dépend d’un bloc configuré avec le placeholder {title} ou {short-title} et activé sur les pages de recherche.

WordPress
IdentifiantCVE-2026-89427
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-89427

Analyse technique

L’insuffisance de validation et d’échappement du paramètre de recherche permet une injection de script via un lien spécialement construit.

Impact, versions et correctif

Événement datéNouvelle fiche CVE publiée par le NVD le 2026-10-01, date comprise dans la période demandée.
ImpactUn utilisateur qui suit un lien forgé peut exécuter du script dans le contexte du site.
Versions affectéesToutes les versions jusqu’à 2.8.18 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
Publication2026-10-01T11:17:09.753+02:00
Mise à jour2026-10-01T14:40:28.083+02:00

Action recommandée

Mettre à jour Ad Inserter dès qu’un correctif est disponible; vérifier les blocs publicitaires affichés sur les pages de recherche.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :