Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans CMB2 via le champ file_list

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

CMB2 jusqu’à la version 2.13.0 incluse présente une XSS stockée via le champ `file_list`, due à une validation et un échappement insuffisants. L’exploitation nécessite qu’un thème ou une extension intégrant CMB2 expose ce champ dans un formulaire frontal accessible publiquement ou une méta-boîte utilisateur ; mettre à jour vers une version corrigée dès qu’elle est disponible.

WordPress
IdentifiantCVE-2026-97336
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-97336

Analyse technique

XSS stockée via le type de champ `file_list`. L’exploitation dépend d’une intégration qui rend ce champ accessible en frontal.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative ultérieure.
ImpactUn attaquant non authentifié peut injecter du script exécuté par les personnes consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 2.13.0 incluse.
ContournementVérifier les intégrations CMB2 et éviter d’exposer publiquement les champs `file_list` jusqu’à application d’un correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,29% · percentile 19,0%
Publication2026-10-02T08:17:04.983Z
Mise à jour2026-10-02T18:17:09.577Z

Action recommandée

Mettre à jour CMB2 vers une version corrigée dès sa disponibilité et vérifier les formulaires frontaux et méta-boîtes qui utilisent `file_list`.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :