Aller au contenu
Développeur Full Stack
, ,

XSS dans l’éditeur des types de chambre QloApps

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

QloApps jusqu’à la version 1.7.0 présente une XSS dans l’éditeur des types de chambre du back-office: les champs room_num, floor et comment ne sont pas échappés dans des attributs HTML. Des requêtes POST conçues pour l’exploiter peuvent exécuter du JavaScript dans la session de l’administrateur qui les soumet.

JavaScript
IdentifiantCVE-2026-103589
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103589

Analyse technique

Échappement insuffisant de valeurs de champs dans des attributs HTML de l’éditeur de types de chambre.

Impact, versions et correctif

Événement datéPublication NVD le 2026-09-30 à 23:16:58Z, soit le 2026-10-01 à 01:16:58+02:00; l’événement tombe dans la période.
ImpactExécution de JavaScript dans la session d’un administrateur authentifié.
Versions affectéesQloApps jusqu’à 1.7.0 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-09-30T23:16:58.430Z
Mise à jour2026-10-01T19:17:18.387Z

Action recommandée

Mettre à jour QloApps dès qu’un correctif est disponible et éviter de soumettre des données provenant de sources non fiables.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :