Dans LimeSurvey Community Edition 7.4.0, un utilisateur authentifié disposant du droit global de créer des enquêtes peut stocker une valeur date_min qui brise une chaîne JavaScript et entraîne une XSS lorsque la question Date/Time est rendue par un autre utilisateur. Les données fournies ne précisent ni plage de versions affectées au-delà de 7.4.0, ni correctif.
Source : NVD — CVE-2026-102626
Analyse technique
La valeur stockée est insérée dans un littéral JavaScript entre apostrophes sans encodage adapté au contexte JavaScript. L’exploitation requiert le droit Surveys: create et le rendu de la question affectée par une autre personne.
Impact, versions et correctif
Action recommandée
Consulter les avis LimeSurvey et appliquer une version corrigée dès sa disponibilité ; limiter le droit de création d’enquêtes aux utilisateurs de confiance.
Sources
Priorisation DFS : P3 · 1 source(s).