Aller au contenu
Développeur Full Stack
, ,

XSS réfléchie dans le gestionnaire de courrier de YesWiki

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

YesWiki avant la version 4.6.7 présente une XSS réfléchie dans le gestionnaire de courrier. Un attaquant non authentifié peut fabriquer un lien dont le paramètre field injecte un script exécuté dans le navigateur de la personne qui l’ouvre.

JavaScript
IdentifiantCVE-2026-104465
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.6.7

Source : NVD — CVE-2026-104465

Analyse technique

La valeur non assainie du paramètre field peut sortir de l’attribut action du formulaire ajax-mail-form.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactExécution de JavaScript dans le navigateur d’une personne ouvrant un lien spécialement conçu.
Versions affectéesYesWiki avant 4.6.7.
Version corrigée4.6.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-02T12:17:19.050Z
Mise à jour2026-10-02T12:17:19.167Z

Action recommandée

Mettre à jour YesWiki vers la version 4.6.7 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :