CVE-2026-7173 concerne deux XSS dans Entradium : une XSS stockée via le paramètre `City` et une XSS réfléchie via `Description` dans des parcours de création ou de modification d’événements. Le JavaScript peut s’exécuter sur des pages publiques ; appliquez une version corrigée dès qu’elle est disponible et évitez les paramètres concernés en attendant.
Source : NVD — CVE-2026-7173
Analyse technique
La valeur `City` peut être stockée puis exécutée sur la page publique de l’événement. La valeur `Description` peut provoquer une XSS réfléchie lors d’une soumission incomplète du formulaire de création ou de modification.
Impact, versions et correctif
Action recommandée
Appliquer une version corrigée d’Entradium dès qu’elle est disponible et éviter les champs concernés jusqu’à la mise à jour.
Sources
Priorisation DFS : P4 · 1 source(s).