Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Listdom

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Listdom jusqu’à la version 6.1.1 incluse présente une XSS stockée via le paramètre lsd[remark] lors de la création d’annonces. D’après les informations fournies, des utilisateurs de niveau Subscriber peuvent exploiter le chemin concerné lorsque la page publique inclut le shortcode [listdom-dashboard].

WordPress
IdentifiantCVE-2026-96647
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-96647

Analyse technique

La branche de création d’annonce de l’action AJAX omet un contrôle de capacité ; un nonce nécessaire est publié sur les pages contenant le shortcode indiqué.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une annonce affectée.
Versions affectéesToutes les versions jusqu’à 6.1.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.4
EPSS0,20% · percentile 9,0%
Publication2026-10-02T08:17:04.643Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; restreindre la création d’annonces et examiner les annonces suspectes.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :