CVE-2026-18741
Worksuite SaaS version antérieure à 6.0.14 XSS stocké via les champs Emplacement et Description de la gestion des actifs
- Publié
- 13 août 2026
- Mise à jour
- 14 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 30 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 4,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de script intersite stocké dans Worksuite SaaS Les versions de Worksuite SaaS antérieures à 6.0.14 contiennent une vulnérabilité de script intersite stocké dans le module de gestion des actifs (Asset Management) qui permet aux administrateurs authentifiés d'injecter du JavaScript arbitraire en saisissant des charges utiles malveillantes dans les champs Emplacement (Location) et Description lors de la création d'un nouvel actif. Les attaquants peuvent stocker des balises de script HTML conçues à cet effet dans la base de données de l'application, qui s'exécutent automatiquement dans les navigateurs de tout utilisateur consultant l'actif concerné, ce qui peut potentiellement conduire au détournement de session, au vol d'identifiants et à des actions non autorisées au nom des utilisateurs authentifiés.
Sources
1Preuve de concept pour CVE-2026-18741, une vulnérabilité XSS stockée dans Worksuite SaaS Asset Management, démontrant l'exécution de JavaScript contrôlé par un attaquant et fournissant des recommandations de remédiation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.