Veille sécuritéCMS & e-commerce
P4Moyenne
Awesome Support – WordPress HelpDesk & Support Plugin présente une XSS stockée via le paramètre « gdpr-data ». Un utilisateur authentifié à partir du rôle Abonné peut viser les données d’autres comptes et provoquer l’exécution de scripts dans les pages affectées.
WordPress
IdentifiantCVE-2026-96268
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-96268
Analyse technique
Les gestionnaires AJAX acceptent un identifiant GDPR arbitraire sans vérifier qu’il appartient au demandeur; le nonce requis est exposé aux utilisateurs connectés sur certaines pages du plugin. La source fournie ne précise pas de version corrigée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-01T09:17:10.433Z, dans la période. La vulnérabilité publiée est retenue comme nouvelle; la date de modification ultérieure n’est pas utilisée comme date de l’événement.
ImpactExécution de scripts dans le navigateur d’utilisateurs consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 6.4.0 inclusivement
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
Publication2026-10-01T09:17:10.433Z
Mise à jour2026-10-01T19:17:25.807Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible et limiter l’accès aux comptes connectés aux pages du plugin.
Sources
Priorisation DFS : P4 · 1 source(s).