Aller au contenu
Développeur Full Stack
, ,

XSS stocké dans Real Estate Manager

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le greffon Real Estate Manager est vulnérable à un XSS stocké via le paramètre `before_price_text`, permettant à des utilisateurs authentifiés disposant au minimum du rôle abonné d’injecter des scripts exécutés par les visiteurs des pages concernées. Le défaut concerne les versions jusqu’à 7.3 incluse ; aucun correctif ni contournement n’est indiqué dans les éléments fournis.

WordPress
IdentifiantCVE-2026-93908
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-93908

Analyse technique

La faille résulte d’une validation et d’un échappement insuffisants. Le gestionnaire `wp_ajax_rem_create_pro_ajax` ne vérifie ni capacité, ni nonce, ni propriété ; la valeur est enregistrée avec `update_post_meta`.

Impact, versions et correctif

Événement datéRetenu comme nouvelle vulnérabilité : la fiche indique une publication le 2026-09-30, dans la période demandée. La date de publication est fournie en UTC ; l’heure correspond à 11:17:16 +02:00.
ImpactUn attaquant authentifié disposant du rôle abonné ou supérieur peut injecter des scripts persistants exécutés à l’ouverture d’une page affectée.
Versions affectéesToutes les versions jusqu’à 7.3 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-09-30T09:17:16.630Z
Mise à jour2026-09-30T16:19:25.647Z

Action recommandée

Mettre à jour le greffon dès qu’un correctif est disponible ; à défaut, limiter l’accès aux comptes authentifiés concernés et surveiller les pages susceptibles d’avoir été altérées.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :