Veille sécuritéFrontend
P3Élevée
Avant Vvveb 1.0.8.6, l’assainisseur HTML peut laisser passer des attributs gestionnaires d’événements lorsque la valeur d’un attribut entre guillemets contient un caractère supérieur à. Un auteur de contenu disposant de faibles privilèges peut ainsi enregistrer du JavaScript exécuté chez les visiteurs et les administrateurs consultant ou prévisualisant la page; installer la version 1.0.8.6 ou ultérieure.
JavaScript
IdentifiantCVE-2026-55230
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.0.8.6
Source : NVD — CVE-2026-55230
Analyse technique
Le contournement de l’assainisseur permet une XSS persistante dans le contenu d’articles ou de produits.
Impact, versions et correctif
Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-01; cette date est retenue pour la publication de la vulnérabilité dans la période.
ImpactUn contenu malveillant peut exécuter du JavaScript dans les navigateurs des visiteurs et des administrateurs, avec un risque de prise de contrôle de compte administrateur.
Versions affectéesVvveb avant 1.0.8.6
Version corrigée1.0.8.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-01T19:17:21.503Z
Mise à jour2026-10-01T20:17:25.737Z
Action recommandée
Mettre à jour Vvveb vers la version 1.0.8.6 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).