Veille sécuritéFrontend
P4Moyenne
YesWiki avant la version 4.6.7 présente une XSS réfléchie dans le gestionnaire de courrier. Un attaquant non authentifié peut fabriquer un lien dont le paramètre field injecte un script exécuté dans le navigateur de la personne qui l’ouvre.
JavaScript
IdentifiantCVE-2026-104465
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.6.7
Source : NVD — CVE-2026-104465
Analyse technique
La valeur non assainie du paramètre field peut sortir de l’attribut action du formulaire ajax-mail-form.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactExécution de JavaScript dans le navigateur d’une personne ouvrant un lien spécialement conçu.
Versions affectéesYesWiki avant 4.6.7.
Version corrigée4.6.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-02T12:17:19.050Z
Mise à jour2026-10-02T12:17:19.167Z
Action recommandée
Mettre à jour YesWiki vers la version 4.6.7 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).