Veille sécuritéCMS & e-commerce
P4Moyenne
Une XSS réfléchie non authentifiée affecte le module Dynamic Content Filter de SP Page Builder Pro : des valeurs de filtre sont affichées sans échappement dans le contenu de la page. Les versions concernées sont 3.0.0 à 5.6.1p2 ; vérifier les correctifs disponibles auprès de JoomShaper et mettre à jour.
JavaScriptJoomla
IdentifiantCVE-2026-102426
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-102426
Analyse technique
Le paramètre dc_filter_ est réutilisé comme texte HTML sans échappement.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 5 octobre 2026 à 16:17:04 UTC, soit le 5 octobre à 18:17:04 +02:00, dans la période demandée. La mise à jour NVD du même jour est traitée comme doublon de la publication, pas comme un événement distinct.
ImpactUne victime qui ouvre une URL spécialement construite peut exécuter du script dans son navigateur sous le contexte du site.
Versions affectéesSP Page Builder Pro 3.0.0 à 5.6.1p2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-05T18:17:04+02:00
Mise à jour2026-10-05T19:17:09+02:00
Action recommandée
Mettre à jour SP Page Builder Pro vers une version corrigée, après vérification auprès de JoomShaper.
Sources
Priorisation DFS : P4 · 1 source(s).