Aller au contenu
Développeur Full Stack
, ,

XSS réfléchies dans plusieurs paramètres de YesWiki

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

YesWiki avant la version 4.5.3 comporte plusieurs failles XSS réfléchies liées à des paramètres non assainis, notamment incomingurl, id, file, tags et template. Un attaquant peut inciter une personne authentifiée ou non à ouvrir un lien construit pour exécuter du JavaScript dans son navigateur.

JavaScript
IdentifiantCVE-2026-104473
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.5.3

Source : NVD — CVE-2026-104473

Analyse technique

Plusieurs paramètres de requête insuffisamment assainis permettent une injection XSS réfléchie.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactExécution de JavaScript dans le navigateur d’une personne ouvrant un lien malveillant; selon le contexte, cela peut permettre le détournement de session ou des actions authentifiées.
Versions affectéesYesWiki avant 4.5.3.
Version corrigée4.5.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-02T12:17:20.367Z
Mise à jour2026-10-02T12:17:20.483Z

Action recommandée

Mettre à jour YesWiki vers la version 4.5.3 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :