Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Mang Board

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Mang Board jusqu’à la version 2.4.2 incluse présente une XSS stockée via le paramètre data_type. La faille concerne les tableaux configurés avec les valeurs par défaut write_level=0 et editor_type=N, qui autorisent la publication par des invités.

WordPress
IdentifiantCVE-2026-96871
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-96871

Analyse technique

L’exploitation est possible sur les tableaux configurés pour accepter les publications d’invités avec les paramètres indiqués ; l’entrée est insuffisamment assainie et échappée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de scripts dans le navigateur des utilisateurs consultant une page contenant un contenu affecté.
Versions affectéesToutes les versions jusqu’à 2.4.2 incluse.
ContournementDésactiver la publication par invité ou restreindre les tableaux concernés jusqu’à l’application d’un correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,24% · percentile 13,8%
Publication2026-10-02T08:17:04.813Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; à défaut, désactiver les publications invitées ou modifier les paramètres de tableau concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :