Aller au contenu
Développeur Full Stack
, , ,

Joomla : contournement du filtre XSS InputFilter par entités HTML5

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Une divergence dans le décodage des entités HTML5 permet de contourner le filtre XSS d’InputFilter : checkAttribute normalise une valeur avant de la tester contre le schéma « javascript: » sans décoder au préalable les entités HTML5. Les versions Joomla 1.5.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

HTML5JavaScriptJoomla
IdentifiantCVE-2026-92231
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-92231

Analyse technique

La méthode checkAttribute teste la valeur normalisée sans décoder les entités HTML5 avant la vérification de schéma.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-29 à 17:17:14.930Z, soit 19:17:14.930+02:00, dans l’intervalle demandé.
ImpactLe contournement du filtre peut conduire à une XSS.
Versions affectéesJoomla 1.5.0-5.4.8 et 6.0.0-6.1.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-09-29T19:17:14.930+02:00
Mise à jour2026-09-29T19:17:14.930+02:00

Action recommandée

Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :