Aller au contenu
Développeur Full Stack
, ,

Formwork : XSS dans le traitement de l’attribut formaction

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Formwork jusqu’à la version 2.3.12 présente une faille XSS dans `DomSanitizer::sanitizeNodeAttribute` lors du traitement de l’attribut formaction. La source recommande la mise à niveau vers 2.3.13 et identifie le correctif par son hash.

PHP
IdentifiantCVE-2026-105950
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.3.13

Source : NVD — CVE-2026-105950

Analyse technique

Le défaut concerne le composant URI Sanitizer dans formwork/src/Sanitizer/DomSanitizer.php ; correctif mentionné : 729701e59c5886685c5a1d477bdc3035e41f18b1.

Impact, versions et correctif

Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; la source recommande Formwork 2.3.13.
ImpactUne valeur formaction spécialement construite peut entraîner une exécution de script côté navigateur.
Versions affectéesFormwork jusqu’à 2.3.12
Version corrigée2.3.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-06T16:17:06.697Z
Mise à jour2026-10-06T18:16:50.783Z

Action recommandée

Mettre à jour Formwork vers la version 2.3.13.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :