Veille sécuritéCMS & e-commerce
P3Élevée
Customer Reviews for WooCommerce jusqu’à la version 5.122.0 incluse présente une XSS stockée via le nom de l’auteur d’un commentaire. L’exploitation requiert l’activation de la fonction de pièce jointe d’image ; mettre à jour vers une version corrigée dès qu’elle est disponible et vérifier ce réglage.
WooCommerceWordPress
IdentifiantCVE-2026-97663
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-97663
Analyse technique
La soumission publique d’un avis et le téléversement d’une image via l’endpoint frontal indiqué permettent, dans la configuration concernée, de faire enregistrer un nom d’auteur malveillant encodé.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn attaquant non authentifié peut injecter du script persistant dans les pages affichant les avis affectés.
Versions affectéesToutes les versions jusqu’à 5.122.0 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,24% · percentile 13,8%
Publication2026-10-02T08:17:06.000Z
Mise à jour2026-10-02T18:17:10.347Z
Action recommandée
Mettre à jour Customer Reviews for WooCommerce vers une version corrigée dès sa disponibilité et désactiver la fonction de pièce jointe d’image si elle n’est pas nécessaire.
Sources
Priorisation DFS : P3 · 1 source(s).