Aller au contenu
Développeur Full Stack
, ,

XSS par lien javascript: dans les commentaires Apache Roller

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Une vulnérabilité XSS dans les commentaires permet à un attaquant distant non authentifié de publier un lien javascript: pouvant exécuter un script si un visiteur clique dessus. Le risque concerne les sites qui autorisent le HTML dans les commentaires et utilisent le formateur HTMLSubset ; Apache recommande la mise à niveau vers 6.1.6 ou une version ultérieure.

JavaScript
IdentifiantCVE-2026-91204
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifApache Roller 6.1.6

Source : NVD — CVE-2026-91204

Analyse technique

Le lien javascript: peut survivre au formatage HTML des commentaires. La version corrigée restreint les liens restaurés aux URI http, https et mailto.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-28, dans la période demandée ; l’item est retenu comme nouvelle vulnérabilité publiée ce jour-là.
ImpactExécution de script dans le navigateur d’un visiteur qui clique sur le lien malveillant.
Versions affectéesApache Roller 6.1.5
Version corrigéeApache Roller 6.1.6
ContournementVérifier si le HTML des commentaires est activé avec le formateur HTMLSubset ; la modération des commentaires peut retarder la publication.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
Publication2026-09-28T08:16:42.887Z
Mise à jour2026-09-28T14:29:44.860Z

Action recommandée

Mettre à niveau Apache Roller vers la version 6.1.6 ou ultérieure ; examiner la configuration des commentaires HTML.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :