Aller au contenu
Développeur Full Stack
, ,

XSS dans l’afficheur de sauvegardes de GetSimple CMS

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

GetSimple CMS et GetSimple CMS CE jusqu’à la version 3.3.22 incluse présentent une XSS stockée dans l’afficheur de sauvegardes de pages. Un utilisateur pouvant modifier une page peut y stocker du JavaScript qui s’exécutera dans le panneau d’administration lorsqu’un administrateur consultera la sauvegarde; aucun correctif public n’est signalé dans la source fournie.

JavaScript
IdentifiantCVE-2026-70650
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-70650

Analyse technique

L’afficheur décode les champs avant de les imprimer sans les rééchapper, dans admin/backup-edit.php.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-01; cette date est retenue pour la publication de la vulnérabilité dans la période.
ImpactLe JavaScript stocké peut s’exécuter dans le contexte du panneau d’administration lors de la consultation d’une sauvegarde.
Versions affectéesGetSimple CMS / GetSimple CMS CE 3.3.22 et antérieurs
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-01T20:17:29.110Z
Mise à jour2026-10-01T20:23:46.493Z

Action recommandée

En l’absence de correctif public signalé, limiter les droits d’édition de pages et l’accès à l’administration; surveiller les mises à jour de l’éditeur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :