JetAppointment comporte une XSS persistante via le paramètre `friendlyTime` dans toutes les versions jusqu’à 2.5.2.1 incluse. Selon la fiche NVD, une soumission non authentifiée peut enregistrer le contenu malveillant, qui s’exécute dans le navigateur d’un administrateur lorsqu’il ouvre la fenêtre des détails du rendez-vous ; la fiche a été publiée le 2 octobre 2026.
Source : NVD — CVE-2026-93875
Analyse technique
Le contenu est stocké dans la table `wp_jet_appointments_meta` via le point de terminaison non authentifié `jet_engine_form_booking_submit`. La fiche attribue le problème à une validation des entrées et à un échappement des sorties insuffisants.
Impact, versions et correctif
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; à défaut, désactiver les soumissions de rendez-vous concernées.
Sources
Priorisation DFS : P3 · 1 source(s).