Aller au contenu
Développeur Full Stack
, ,

XSS dans Five Star Restaurant Reviews

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin Five Star Restaurant Reviews pour WordPress, dans les versions antérieures à 2.3.14, n’échappe pas correctement une valeur fournie par l’utilisateur avant de l’insérer dans une balise HTML. Un attaquant non authentifié peut ainsi provoquer l’exécution de scripts dans le navigateur d’une personne qui soumet une requête spécialement conçue, y compris un administrateur.

WordPress
IdentifiantCVE-2026-92412
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.3.14

Source : NVD — CVE-2026-92412

Analyse technique

Injection de script intersite (XSS) due à l’échappement insuffisant d’une valeur contrôlable par l’utilisateur dans une balise HTML. Le déclenchement nécessite qu’une victime soumette une requête forgée.

Impact, versions et correctif

Événement datéPublication de la fiche NVD le 2026-10-01, dans la période demandée.
ImpactExécution de scripts dans le navigateur d’une victime, avec un risque d’atteinte aux sessions et actions des utilisateurs concernés.
Versions affectéesVersions antérieures à 2.3.14
Version corrigée2.3.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-01T06:17:15.377Z
Mise à jour2026-10-01T13:11:52.923Z

Action recommandée

Mettre à jour le plugin vers la version 2.3.14 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :