Veille sécuritéCMS & e-commerce
P3Élevée
Le plugin AI Engine jusqu’à la version 3.8.0 permet une XSS stockée : une chaîne contrôlée par un attaquant non authentifié peut cheminer des journaux PHP vers le widget Advisor du tableau de bord sans échappement. Le script peut s’exécuter lorsqu’un administrateur consulte le tableau de bord; aucune version corrigée n’est précisée dans la source fournie.
WordPress
IdentifiantCVE-2026-96561
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-96561
Analyse technique
La chaîne implique l’endpoint REST /mwai-ui/v1/chats/submit, le traitement des journaux d’erreur et l’affichage des données Advisor sans validation ni échappement HTML.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactExécution de scripts dans le navigateur d’un administrateur consultant le tableau de bord WordPress.
Versions affectéesAI Engine jusqu’à et y compris 3.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-01T04:18:22.110Z
Mise à jour2026-10-01T15:17:37.143Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible; en attendant, limiter l’accès au tableau de bord et désactiver le plugin si nécessaire.
Sources
Priorisation DFS : P3 · 1 source(s).