Veille sécuritéCMS & e-commerce
P3Élevée
Tabs & Accordions Pro acceptait une URL fournie pour un élément et la transmettait à window.open() sans bloquer les schémas exécutables, permettant une XSS stockée privilégiée. Les éléments disponibles ne permettent pas de confirmer une version corrigée ni une action de remédiation spécifique ; vérifier les avis de l’éditeur avant de déterminer la mise à jour à appliquer.
JavaScriptJoomla
IdentifiantCVE-2026-100751
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-100751
Analyse technique
La valeur d’URL était inscrite dans l’attribut data-rlta-url puis utilisée par window.open() lors de l’activation de l’élément. La preuve disponible ne précise pas de version corrigée.
Impact, versions et correctif
Événement datéLa fiche CVE/NVD a été publiée le 2026-09-28 à 07:17:19.703Z, soit 09:17:19.703+02:00 ; cette publication constitue l’événement retenu dans la période.
ImpactExécution de script dans le navigateur d’un utilisateur ouvrant un élément affecté.
Versions affectéesTabs & Accordions Pro 2.3.0 à 3.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-28T09:17:19.703+02:00
Mise à jour2026-09-28T09:17:19.703+02:00
Action recommandée
Vérifier auprès de Regular Labs la disponibilité d’un correctif et mettre à jour dès qu’une version corrigée est confirmée.
Sources
Priorisation DFS : P3 · 1 source(s).