Veille sécuritéCMS & e-commerce
P3Élevée
CMB2 jusqu’à la version 2.13.0 incluse présente une XSS stockée via le champ `file_list`, due à une validation et un échappement insuffisants. L’exploitation nécessite qu’un thème ou une extension intégrant CMB2 expose ce champ dans un formulaire frontal accessible publiquement ou une méta-boîte utilisateur ; mettre à jour vers une version corrigée dès qu’elle est disponible.
WordPress
IdentifiantCVE-2026-97336
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-97336
Analyse technique
XSS stockée via le type de champ `file_list`. L’exploitation dépend d’une intégration qui rend ce champ accessible en frontal.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative ultérieure.
ImpactUn attaquant non authentifié peut injecter du script exécuté par les personnes consultant une page affectée.
Versions affectéesToutes les versions jusqu’à 2.13.0 incluse.
ContournementVérifier les intégrations CMB2 et éviter d’exposer publiquement les champs `file_list` jusqu’à application d’un correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,29% · percentile 19,0%
Publication2026-10-02T08:17:04.983Z
Mise à jour2026-10-02T18:17:09.577Z
Action recommandée
Mettre à jour CMB2 vers une version corrigée dès sa disponibilité et vérifier les formulaires frontaux et méta-boîtes qui utilisent `file_list`.
Sources
Priorisation DFS : P3 · 1 source(s).