Aller au contenu
Développeur Full Stack
, ,

XSS stocké dans ReactPress – Create React App for WordPress

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-92712 est une vulnérabilité de cross-site scripting stocké dans ReactPress – Create React App for WordPress, via le paramètre `permalink`. Les versions jusqu’à 3.4.0 inclus sont affectées ; un utilisateur authentifié ayant au minimum le rôle Subscriber peut injecter un script dans les pages concernées.

WordPress
IdentifiantCVE-2026-92712
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-92712

Analyse technique

Le paramètre est uniquement traité par `sanitize_url()`, ce qui ne bloque pas les URL distantes contrôlées par l’attaquant ; le corps de leur réponse est ensuite écrit sur disque sans échappement. La source ne précise pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, et non sur la seule base de sa date de modification.
ImpactUn attaquant authentifié disposant d’un accès de niveau Subscriber ou supérieur peut faire injecter du contenu scripté dans les pages affectées.
Versions affectéesToutes les versions jusqu’à 3.4.0 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T09:17:16.477Z
Mise à jour2026-09-30T16:19:25.270Z

Action recommandée

Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :