Aller au contenu
Développeur Full Stack
, ,

XSS persistante dans JetAppointment pour WordPress

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

JetAppointment comporte une XSS persistante via le paramètre `friendlyTime` dans toutes les versions jusqu’à 2.5.2.1 incluse. Selon la fiche NVD, une soumission non authentifiée peut enregistrer le contenu malveillant, qui s’exécute dans le navigateur d’un administrateur lorsqu’il ouvre la fenêtre des détails du rendez-vous ; la fiche a été publiée le 2 octobre 2026.

WordPress
IdentifiantCVE-2026-93875
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-93875

Analyse technique

Le contenu est stocké dans la table `wp_jet_appointments_meta` via le point de terminaison non authentifié `jet_engine_form_booking_submit`. La fiche attribue le problème à une validation des entrées et à un échappement des sorties insuffisants.

Impact, versions et correctif

Événement datéNouvelle fiche publiée par la NVD le 2026-10-02T14:17:11.850Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de script dans le navigateur de l’administrateur lors de l’affichage des détails d’un rendez-vous.
Versions affectéesJetAppointment jusqu’à la version 2.5.2.1 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-02T14:17:11.850Z
Mise à jour2026-10-02T17:52:32.600Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; à défaut, désactiver les soumissions de rendez-vous concernées.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :