Aller au contenu
Développeur Full Stack
, ,

XSS stockée et réfléchie dans Entradium

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

CVE-2026-7173 concerne deux XSS dans Entradium : une XSS stockée via le paramètre `City` et une XSS réfléchie via `Description` dans des parcours de création ou de modification d’événements. Le JavaScript peut s’exécuter sur des pages publiques ; appliquez une version corrigée dès qu’elle est disponible et évitez les paramètres concernés en attendant.

JavaScript
IdentifiantCVE-2026-7173
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-7173

Analyse technique

La valeur `City` peut être stockée puis exécutée sur la page publique de l’événement. La valeur `Description` peut provoquer une XSS réfléchie lors d’une soumission incomplète du formulaire de création ou de modification.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de JavaScript dans les pages publiques concernées, avec risque de vol de données de session selon la description de la fiche.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.8
Publication2026-10-01T10:17:16.680Z
Mise à jour2026-10-01T20:17:30.863Z

Action recommandée

Appliquer une version corrigée d’Entradium dès qu’elle est disponible et éviter les champs concernés jusqu’à la mise à jour.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :