Le plugin Redux Framework pour WordPress présente une faille XSS stockée via la fusion de métadonnées utilisateur dans le champ média « user-mediaurl ». Des utilisateurs authentifiés à partir du rôle Abonné peuvent provoquer l’exécution de scripts dans des pages consultées par d’autres utilisateurs.
Source : NVD — CVE-2026-90992
Analyse technique
Des métadonnées utilisateur insuffisamment assainies peuvent être transférées vers l’option redux_demo lors d’une réparation d’URL média dans le panneau de démonstration. L’exploitation décrite nécessite notamment le déclenchement de cette réparation.
Impact, versions et correctif
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible; limiter l’accès aux comptes authentifiés et aux fonctions de démonstration concernées.
Sources
Priorisation DFS : P4 · 1 source(s).