Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans le profil public d’un promoteur Entradium

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

CVE-2026-7175 est une XSS stockée dans Entradium via le paramètre `Business Name` du profil d’un promoteur. Le JavaScript injecté peut s’exécuter sur la page publique du promoteur ; appliquez une version corrigée dès qu’elle est disponible et limitez l’usage du champ concerné en attendant.

JavaScript
IdentifiantCVE-2026-7175
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-7175

Analyse technique

Le paramètre `Business Name` de l’endpoint `/promoters/edit` permet l’injection de JavaScript rendu sur la page publique du promoteur.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de JavaScript sur la page publique du promoteur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.8
Publication2026-10-01T10:17:16.963Z
Mise à jour2026-10-01T20:17:31.133Z

Action recommandée

Appliquer une version corrigée dès qu’elle est disponible et éviter le champ concerné jusqu’à la mise à jour.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :