Veille sécuritéFrontend
P3Élevée
Dans YesWiki avant la version 4.6.7, l’action pointimage enregistre du contenu sur une page choisie sans vérifier correctement les droits d’écriture. Un attaquant non authentifié peut ainsi injecter du HTML ou du JavaScript persistant, exécuté dans le navigateur des personnes qui consultent la page.
JavaScript
IdentifiantCVE-2026-104450
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif4.6.7
Source : NVD — CVE-2026-104450
Analyse technique
L’action pointimage contourne les contrôles ACL d’écriture et peut ajouter du contenu HTML brut à une page.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactInjection de contenu persistant et exécution de JavaScript dans les navigateurs des visiteurs, y compris ceux des administrateurs.
Versions affectéesYesWiki avant 4.6.7.
Version corrigée4.6.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-10-02T12:17:16.483Z
Mise à jour2026-10-02T15:17:07.310Z
Action recommandée
Mettre à jour YesWiki vers la version 4.6.7 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).