Aller au contenu
Développeur Full Stack
, ,

XSS réfléchie dans le plugin WP Statistics pour WordPress

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

WP Statistics présente une XSS réfléchie exploitable sans authentification via une clé de paramètre de requête `REQUEST_URI`, dans toutes les versions jusqu’à 14.16.14 incluse. Un attaquant peut faire exécuter du script dans le navigateur d’une victime en l’incitant à cliquer sur un lien ; la fiche NVD a été publiée le 2 octobre 2026.

WordPress
IdentifiantCVE-2026-97652
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-97652

Analyse technique

Le problème est attribué à une validation insuffisante des entrées et à un échappement insuffisant des sorties. L’attaque nécessite de piéger un utilisateur pour qu’il effectue une action, par exemple en cliquant sur un lien.

Impact, versions et correctif

Événement datéNouvelle fiche publiée par la NVD le 2026-10-02T10:17:10.163Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité, pas une simple modification administrative.
ImpactExécution de script dans le navigateur d’un utilisateur qui suit un lien malveillant.
Versions affectéesWP Statistics jusqu’à la version 14.16.14 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,46% · percentile 37,7%
Publication2026-10-02T10:17:10.163Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; éviter entre-temps l’exposition des pages et fonctions concernées.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :