Aller au contenu
Développeur Full Stack
, ,

XSS réfléchie dans la recherche du back-office QloApps

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

QloApps jusqu’à la version 1.7.0 présente une XSS réfléchie dans la recherche « Book Now » du back-office, via les paramètres date_to et id_room_type. Un administrateur authentifié peut être amené à ouvrir un lien forgé, entraînant l’exécution de JavaScript dans sa session.

JavaScript
IdentifiantCVE-2026-103587
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103587

Analyse technique

Paramètres date_to et id_room_type reportés dans des variables de template sans validation suffisante.

Impact, versions et correctif

Événement datéPublication NVD le 2026-09-30 à 23:16:58Z, soit le 2026-10-01 à 01:16:58+02:00; l’événement tombe dans la période.
ImpactExécution de JavaScript dans la session d’un administrateur authentifié.
Versions affectéesQloApps jusqu’à 1.7.0 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-09-30T23:16:58.027Z
Mise à jour2026-10-01T16:17:37.100Z

Action recommandée

Mettre à jour QloApps dès qu’un correctif est disponible; éviter d’ouvrir des liens non fiables depuis une session d’administration.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :