Aller au contenu
Développeur Full Stack
, , ,

CVE-2026-93367 — XSS stockée non authentifiée dans Visitors Traffic Real Time Statistics Pro

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin WordPress Visitors Traffic Real Time Statistics Pro présente une XSS stockée non authentifiée : la valeur `page_title` est enregistrée sans assainissement puis rendue sans échappement dans le tableau de bord. La vulnérabilité concerne les versions jusqu’à 11.22 incluse ; mettre à jour vers une version corrigée, non précisée dans les éléments fournis.

JavaScriptWordPress
IdentifiantCVE-2026-93367
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-93367

Analyse technique

L’action AJAX `ahcpro_track_visitor`, accessible sans authentification, stocke `page_title` brut. La valeur est ensuite rendue comme HTML dans le tableau « Traffic by Title » du tableau de bord.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-02T04:18:09.573Z, dans la période demandée ; la vulnérabilité est donc retenue comme nouvel événement.
ImpactUn script injecté peut s’exécuter dans le navigateur d’un administrateur consultant le tableau de bord du plugin.
Versions affectéesToutes les versions jusqu’à 11.22 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
EPSS0,19% · percentile 8,2%
Publication2026-10-02T04:18:09.573Z
Mise à jour2026-10-02T20:17:04.933Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; en attendant, limiter l’accès au tableau de bord et surveiller les données de trafic stockées.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :