Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans « Theme to Components » de GetSimple CMS

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

GetSimple CMS et GetSimple CMS CE jusqu’à la version 3.3.22 incluse sont vulnérables à une XSS stockée dans la fonctionnalité « Theme to Components », via le paramètre title. La valeur est décodée puis insérée dans un attribut HTML administratif sans réencodage adapté; la source fournie n’indique aucun correctif public.

JavaScript
IdentifiantCVE-2026-71542
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-71542

Analyse technique

La valeur title est rendue dans un attribut HTML entre guillemets doubles après décodage d’entités HTML, sans échappement adapté au contexte.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-01; cette date est retenue pour la publication de la vulnérabilité dans la période.
ImpactDu JavaScript persistant peut s’exécuter dans l’interface d’administration.
Versions affectéesGetSimple CMS / GetSimple CMS CE 3.3.22 et antérieurs
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-01T20:17:29.430Z
Mise à jour2026-10-01T20:23:46.493Z

Action recommandée

En l’absence de correctif public signalé, limiter l’accès à la fonctionnalité administrative concernée et surveiller les mises à jour de l’éditeur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :