WordPress : XSS stockée sans correctif disponible dans Master Slider
Veille sécuritéCMS & e-commerce
P4Moyenne

Master Slider ne neutralise pas correctement certains attributs de shortcode avant leur insertion dans un contexte JavaScript en ligne.

WordPressMaster Slider
IdentifiantCVE-2026-14844
EPSS0,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Des attributs du shortcode ms_slider sont rendus dans un script inline sans assainissement ni échappement appropriés, permettant une XSS stockée par un utilisateur disposant au moins du rôle Contributeur.

Impact, versions et correctif

VecteurCréation ou modification authentifiée de contenu utilisant un shortcode.
PréconditionsLe contributeur peut créer ou modifier un contenu utilisant le shortcode concerné ; la charge s’exécute lorsqu’une victime consulte la publication affectée.
ImpactExécution de JavaScript dans le navigateur des visiteurs de la publication affectée.
Versions affectéesMaster Slider pour WordPress jusqu’à la version 3.11.2 incluse.
ContournementRestreindre le rôle Contributeur à des utilisateurs de confiance, désactiver le plugin ou bloquer le shortcode ms_slider pour les rôles inférieurs à Éditeur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,15% · percentile 4,8%
Publication2026-09-20T07:16:48.533Z
Mise à jour2026-09-20T14:16:53.410Z

Détection / vérification

Rechercher l'utilisation du shortcode ms_slider dans les contenus créés par des comptes peu privilégiés et inspecter les attributs anormaux.

Action recommandée

En l’absence de version corrigée annoncée, désactiver le plugin ou appliquer une restriction de shortcode pour les rôles inférieurs à Éditeur.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).