Veille sécuritéFrontend
P4Moyenne
CVE-2026-7174 est une XSS stockée dans Entradium via les paramètres `Name` et `Field` de la configuration des remises associées à un événement. Le code injecté s’exécute sur la page de liste des remises ; mettez à jour vers une version corrigée dès qu’elle est disponible et limitez l’utilisation des champs concernés en attendant.
JavaScript
IdentifiantCVE-2026-7174
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-7174
Analyse technique
Les paramètres `Name` et `Field` de l’endpoint `/tools/discount_wizard/discount_config` peuvent stocker du JavaScript qui s’exécute à l’affichage de la liste des remises de l’événement.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de JavaScript sur la page de liste des remises ; la fiche signale un risque de vol de données de session.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.8
Publication2026-10-01T10:17:16.833Z
Mise à jour2026-10-01T20:17:31.003Z
Action recommandée
Appliquer une version corrigée dès qu’elle est disponible et éviter les paramètres concernés jusqu’à la mise à jour.
Sources
Priorisation DFS : P4 · 1 source(s).