Veille sécuritéCMS & e-commerce
P3Élevée
GSpeech TTS jusqu’à la version 3.22.0 incluse présente une XSS stockée par le contenu des commentaires. La transformation du HTML par le plugin au rendu peut rendre actif un contenu qui avait passé le filtrage des commentaires WordPress.
WordPress
IdentifiantCVE-2026-96578
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-96578
Analyse technique
Le callback de tampon de sortie réécrit le HTML rendu ; cette transformation active des gestionnaires d’événements et fragments de style stockés dans le commentaire.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une page comportant un commentaire affecté.
Versions affectéesToutes les versions jusqu’à 3.22.0 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,25% · percentile 14,8%
Publication2026-10-02T08:17:04.477Z
Mise à jour2026-10-02T18:17:09.157Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; examiner les commentaires susceptibles d’avoir été soumis via le plugin.
Sources
Priorisation DFS : P3 · 1 source(s).