Veille sécuritéCMS & e-commerce
P4Moyenne
Real Estate Manager (Free) réinjectait sans échappement le paramètre title dans un attribut HTML du formulaire public d’avis, permettant une XSS réfléchie par lien spécialement construit. Les versions antérieures à 6.7.9 sont concernées ; mettre à jour vers 6.7.9 ou une version ultérieure.
Joomla
IdentifiantCVE-2026-100753
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.7.9
Source : NVD — CVE-2026-100753
Analyse technique
Le champ title de la requête était placé dans un attribut HTML sans encodage de sortie ; une citation pouvait en sortir et permettre l’injection de balisage.
Impact, versions et correctif
Événement datéLa fiche CVE/NVD a été publiée le 2026-09-28 à 19:16:46.220Z, soit 21:16:46.220+02:00 ; publication dans la période de veille.
ImpactUn utilisateur visitant une URL préparée peut être exposé à l’exécution de script dans son navigateur.
Versions affectéesReal Estate Manager (Free) versions antérieures à 6.7.9
Version corrigée6.7.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T21:16:46.220+02:00
Mise à jour2026-09-28T21:16:46.220+02:00
Action recommandée
Mettre à jour Real Estate Manager (Free) vers la version 6.7.9 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).