Veille sécuritéFrontend
P4Moyenne
YesWiki avant la version 4.6.7 ne neutralise pas correctement certaines URL d’images Markdown dans formatters/wakka.php. Un utilisateur autorisé à modifier une page ou à publier des commentaires peut injecter un gestionnaire d’événement et déclencher du JavaScript chez les personnes qui consultent le contenu.
JavaScript
IdentifiantCVE-2026-104466
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.6.7
Source : NVD — CVE-2026-104466
Analyse technique
Des guillemets dans l’URL d’une image Markdown permettent de sortir de l’attribut src et d’ajouter un gestionnaire onerror.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactExécution de JavaScript dans le navigateur des personnes consultant une page ou un commentaire contenant l’image conçue.
Versions affectéesYesWiki avant 4.6.7.
Version corrigée4.6.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-02T12:17:19.217Z
Mise à jour2026-10-02T15:17:08.287Z
Action recommandée
Mettre à jour YesWiki vers la version 4.6.7 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).