Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Smash Balloon Social Post Feed

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin Smash Balloon Social Post Feed jusqu’à la version 4.13.0 incluse présente une XSS stockée dans l’aperçu du constructeur, déclenchable par un commentaire Facebook et sans identifiants WordPress. Un script exécuté dans la session d’un administrateur peut aussi permettre l’installation d’un plugin depuis une URL contrôlée par l’attaquant.

WordPress
IdentifiantCVE-2026-93756
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-93756

Analyse technique

XSS stockée via v-html dans l’aperçu du constructeur ; nécessite un commentaire publié sur la page Facebook connectée. L’exploitation peut conduire à l’installation d’un plugin depuis une URL contrôlée par l’attaquant.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur des administrateurs consultant l’aperçu, avec risque d’installation de plugin et d’exécution de code côté serveur.
Versions affectéesToutes les versions jusqu’à 4.13.0 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,27% · percentile 17,1%
Publication2026-10-02T08:17:03.240Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, limiter l’accès à l’aperçu du constructeur et éviter les commentaires non fiables sur la page Facebook connectée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :