CVE-2026-15253
Easy Media Replace <= 0.2.0 - XSS stocké via le titre de la pièce jointe (Author+)
- Publié
- 19 août 2026
- Mise à jour
- 19 août 2026
- Attribution de CNA
- WPScan
- Preuve observée
- 11 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 21,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin WordPress Easy Media Replace jusqu'à la version 0.2.0 incluse ne nettoie ni n'échappe le titre d'une pièce jointe avant de l'afficher dans un attribut HTML dans la vue liste de la médiathèque, ce qui permet aux utilisateurs ayant le rôle Auteur et supérieur d'injecter des scripts web arbitraires qui sont exécutés dans le navigateur d'un utilisateur disposant de privilèges plus élevés consultant la médiathèque.
Sources
1Easy Media Replace <= 0.2.0 - Cross-Site Scripting stocké authentifié (Author+)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.