Veille sécuritéFrontend
P4Moyenne
YesWiki avant la version 4.5.3 comporte plusieurs failles XSS réfléchies liées à des paramètres non assainis, notamment incomingurl, id, file, tags et template. Un attaquant peut inciter une personne authentifiée ou non à ouvrir un lien construit pour exécuter du JavaScript dans son navigateur.
JavaScript
IdentifiantCVE-2026-104473
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.5.3
Source : NVD — CVE-2026-104473
Analyse technique
Plusieurs paramètres de requête insuffisamment assainis permettent une injection XSS réfléchie.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactExécution de JavaScript dans le navigateur d’une personne ouvrant un lien malveillant; selon le contexte, cela peut permettre le détournement de session ou des actions authentifiées.
Versions affectéesYesWiki avant 4.5.3.
Version corrigée4.5.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-02T12:17:20.367Z
Mise à jour2026-10-02T12:17:20.483Z
Action recommandée
Mettre à jour YesWiki vers la version 4.5.3 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).