Le plugin Smash Balloon Social Post Feed jusqu’à la version 4.13.0 incluse présente une XSS stockée dans l’aperçu du constructeur, déclenchable par un commentaire Facebook et sans identifiants WordPress. Un script exécuté dans la session d’un administrateur peut aussi permettre l’installation d’un plugin depuis une URL contrôlée par l’attaquant.
Source : NVD — CVE-2026-93756
Analyse technique
XSS stockée via v-html dans l’aperçu du constructeur ; nécessite un commentaire publié sur la page Facebook connectée. L’exploitation peut conduire à l’installation d’un plugin depuis une URL contrôlée par l’attaquant.
Impact, versions et correctif
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, limiter l’accès à l’aperçu du constructeur et éviter les commentaires non fiables sur la page Facebook connectée.
Sources
Priorisation DFS : P3 · 1 source(s).