BA Book Everything était vulnérable à une XSS stockée via le paramètre booking_service_qty, en raison d’une validation des entrées et d’un échappement des sorties insuffisants. L’injection pouvait s’exécuter lorsqu’un administrateur ou un autre utilisateur privilégié consultait la commande dans l’interface d’administration; la source fournie ne précise pas de version corrigée.
Source : NVD — CVE-2026-102565
Analyse technique
Le paramètre booking_service_qty pouvait contenir un script stocké; son exécution nécessitait l’ouverture de l’enregistrement de commande injecté par un utilisateur privilégié.
Impact, versions et correctif
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible; examiner les commandes et contenus suspects dans l’administration.
Sources
Priorisation DFS : P3 · 1 source(s).