Aller au contenu
Développeur Full Stack
, ,

XSS persistante dans le traitement des images Markdown de YesWiki

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

YesWiki avant la version 4.6.7 ne neutralise pas correctement certaines URL d’images Markdown dans formatters/wakka.php. Un utilisateur autorisé à modifier une page ou à publier des commentaires peut injecter un gestionnaire d’événement et déclencher du JavaScript chez les personnes qui consultent le contenu.

JavaScript
IdentifiantCVE-2026-104466
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.6.7

Source : NVD — CVE-2026-104466

Analyse technique

Des guillemets dans l’URL d’une image Markdown permettent de sortir de l’attribut src et d’ajouter un gestionnaire onerror.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactExécution de JavaScript dans le navigateur des personnes consultant une page ou un commentaire contenant l’image conçue.
Versions affectéesYesWiki avant 4.6.7.
Version corrigée4.6.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-02T12:17:19.217Z
Mise à jour2026-10-02T15:17:08.287Z

Action recommandée

Mettre à jour YesWiki vers la version 4.6.7 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :