Aller au contenu
Développeur Full Stack
, ,

LimeSurvey : XSS stockée dans les questions Date/Time (CVE-2026-102626)

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Dans LimeSurvey Community Edition 7.4.0, un utilisateur authentifié disposant du droit global de créer des enquêtes peut stocker une valeur date_min qui brise une chaîne JavaScript et entraîne une XSS lorsque la question Date/Time est rendue par un autre utilisateur. Les données fournies ne précisent ni plage de versions affectées au-delà de 7.4.0, ni correctif.

JavaScript
IdentifiantCVE-2026-102626
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102626

Analyse technique

La valeur stockée est insérée dans un littéral JavaScript entre apostrophes sans encodage adapté au contexte JavaScript. L’exploitation requiert le droit Surveys: create et le rendu de la question affectée par une autre personne.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02T18:16:59.433Z et mise à jour le 2026-10-02T19:16:39.097Z, dans la période ; la description de vulnérabilité est retenue, et non la seule mise à jour administrative.
ImpactExécution de JavaScript dans le navigateur d’un utilisateur qui rend la question affectée.
Versions affectéesLimeSurvey Community Edition 7.4.0 (seule version explicitement mentionnée).
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-02T18:16:59.433Z
Mise à jour2026-10-02T19:16:39.097Z

Action recommandée

Consulter les avis LimeSurvey et appliquer une version corrigée dès sa disponibilité ; limiter le droit de création d’enquêtes aux utilisateurs de confiance.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :