Aller au contenu
Développeur Full Stack
, ,

Real Estate Manager (Free) : XSS réfléchie dans le formulaire d’avis

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Real Estate Manager (Free) réinjectait sans échappement le paramètre title dans un attribut HTML du formulaire public d’avis, permettant une XSS réfléchie par lien spécialement construit. Les versions antérieures à 6.7.9 sont concernées ; mettre à jour vers 6.7.9 ou une version ultérieure.

Joomla
IdentifiantCVE-2026-100753
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.7.9

Source : NVD — CVE-2026-100753

Analyse technique

Le champ title de la requête était placé dans un attribut HTML sans encodage de sortie ; une citation pouvait en sortir et permettre l’injection de balisage.

Impact, versions et correctif

Événement datéLa fiche CVE/NVD a été publiée le 2026-09-28 à 19:16:46.220Z, soit 21:16:46.220+02:00 ; publication dans la période de veille.
ImpactUn utilisateur visitant une URL préparée peut être exposé à l’exécution de script dans son navigateur.
Versions affectéesReal Estate Manager (Free) versions antérieures à 6.7.9
Version corrigée6.7.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T21:16:46.220+02:00
Mise à jour2026-09-28T21:16:46.220+02:00

Action recommandée

Mettre à jour Real Estate Manager (Free) vers la version 6.7.9 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :