Veille sécuritéFrontend
P3Élevée
GetSimple CMS et GetSimple CMS CE jusqu’à la version 3.3.22 incluse sont vulnérables à une XSS stockée dans la fonctionnalité « Theme to Components », via le paramètre title. La valeur est décodée puis insérée dans un attribut HTML administratif sans réencodage adapté; la source fournie n’indique aucun correctif public.
JavaScript
IdentifiantCVE-2026-71542
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-71542
Analyse technique
La valeur title est rendue dans un attribut HTML entre guillemets doubles après décodage d’entités HTML, sans échappement adapté au contexte.
Impact, versions et correctif
Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-01; cette date est retenue pour la publication de la vulnérabilité dans la période.
ImpactDu JavaScript persistant peut s’exécuter dans l’interface d’administration.
Versions affectéesGetSimple CMS / GetSimple CMS CE 3.3.22 et antérieurs
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-01T20:17:29.430Z
Mise à jour2026-10-01T20:23:46.493Z
Action recommandée
En l’absence de correctif public signalé, limiter l’accès à la fonctionnalité administrative concernée et surveiller les mises à jour de l’éditeur.
Sources
Priorisation DFS : P3 · 1 source(s).