Aller au contenu
Développeur Full Stack
, ,

WP Mobile Menu : XSS persistante via l’import des réglages

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

La vérification du nonce lors de l’importation des réglages est incorrecte, ce qui permet une importation déclenchée par une requête intersite dans la session d’un administrateur. Les valeurs importées sont ensuite affichées sans échappement aux visiteurs, entraînant une XSS persistante.

WordPress
IdentifiantCVE-2026-91832
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.9

Source : NVD — CVE-2026-91832

Analyse technique

Import de réglages par requête intersite en session administrateur, puis sortie de valeurs sans échappement.

Impact, versions et correctif

Événement datéLa fiche indique une publication NVD le 2026-09-30T06:17:09.593Z, soit 2026-09-30T08:17:09+02:00, dans la période ; l’information retenue est la vulnérabilité publiée, et non une simple modification administrative.
ImpactXSS persistante affectant les visiteurs après importation intersite des réglages.
Versions affectéesWP Mobile Menu antérieur à 2.9
Version corrigée2.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-09-30T08:17:09+02:00
Mise à jour2026-09-30T18:28:31+02:00

Action recommandée

Mettre à jour WP Mobile Menu vers la version 2.9 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :