Aller au contenu
Développeur Full Stack
, ,

Contournement de l’assainisseur HTML dans Vvveb

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Avant Vvveb 1.0.8.6, l’assainisseur HTML peut laisser passer des attributs gestionnaires d’événements lorsque la valeur d’un attribut entre guillemets contient un caractère supérieur à. Un auteur de contenu disposant de faibles privilèges peut ainsi enregistrer du JavaScript exécuté chez les visiteurs et les administrateurs consultant ou prévisualisant la page; installer la version 1.0.8.6 ou ultérieure.

JavaScript
IdentifiantCVE-2026-55230
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.0.8.6

Source : NVD — CVE-2026-55230

Analyse technique

Le contournement de l’assainisseur permet une XSS persistante dans le contenu d’articles ou de produits.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-01; cette date est retenue pour la publication de la vulnérabilité dans la période.
ImpactUn contenu malveillant peut exécuter du JavaScript dans les navigateurs des visiteurs et des administrateurs, avec un risque de prise de contrôle de compte administrateur.
Versions affectéesVvveb avant 1.0.8.6
Version corrigée1.0.8.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-01T19:17:21.503Z
Mise à jour2026-10-01T20:17:25.737Z

Action recommandée

Mettre à jour Vvveb vers la version 1.0.8.6 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :