CVE-2026-47761
TinyMCE - Vulnérabilité de script intersite (XSS) via l'injection data-mce-object du plugin média
- Publié
- 28 mai 2026
- Mise à jour
- 28 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 18,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
TinyMCE est un éditeur de texte enrichi open source. Avant les versions 5.11.1, 7.9.3 et 8.5.1, il existe une vulnérabilité de XSS stocké dans le plugin média. Les attaquants peuvent injecter des scripts malveillants via des attributs `data-mce-*` spécialement conçus, qui sont exécutés lors du rendu du contenu. Cela impacte les utilisateurs de TinyMCE avec le plugin média activé. Cette vulnérabilité est corrigée dans les versions 5.11.1, 7.9.3 et 8.5.1.
Sources
1- CVE-2026-47761Informationnel
Dépôt de preuve de concept et de référence pour CVE-2026-47761, une vulnérabilité de cross-site scripting stocké (XSS) dans TinyMCE. Comprend des détails CVE, des liens vers les avis GHSA et un hall of fame des chercheurs en sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.