Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans BA Book Everything

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

BA Book Everything était vulnérable à une XSS stockée via le paramètre booking_service_qty, en raison d’une validation des entrées et d’un échappement des sorties insuffisants. L’injection pouvait s’exécuter lorsqu’un administrateur ou un autre utilisateur privilégié consultait la commande dans l’interface d’administration; la source fournie ne précise pas de version corrigée.

WordPress
IdentifiantCVE-2026-102565
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102565

Analyse technique

Le paramètre booking_service_qty pouvait contenir un script stocké; son exécution nécessitait l’ouverture de l’enregistrement de commande injecté par un utilisateur privilégié.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02, dans la période demandée.
ImpactExécution de scripts dans le navigateur d’un utilisateur privilégié consultant une commande injectée.
Versions affectéesToutes les versions jusqu’à 1.8.28 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,31% · percentile 21,3%
Publication2026-10-02T07:16:35.617Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible; examiner les commandes et contenus suspects dans l’administration.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :