CVE-2026-9809
Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans le composant Projets de Mautic 7. Lors de l'affichage des balises et des infobulles de...
- Publié
- 29 mai 2026
- Mise à jour
- 29 mai 2026
- Attribution de CNA
- Mautic
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:H/A:NFaible · 30 prochains jours
- Percentile
- 11,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans le composant Projets de Mautic 7. Lors de l'affichage des balises et des infobulles de projets dans les vues de détail administratives (telles que les campagnes, les e-mails ou les formulaires), les noms de projets fournis par l'utilisateur sont rendus sans assainissement approprié. Un utilisateur authentifié disposant des autorisations de création ou de modification de projets peut exploiter cette faille pour injecter des charges utiles de script malveillant. Lorsqu'un utilisateur administratif consulte une entité associée à un projet compromis et survole sa balise, le script injecté s'exécute dans le contexte de sa session de navigateur active. Cela pourrait permettre à un attaquant d'effectuer des actions administratives au nom de la victime, de modifier les configurations du système ou d'exfiltrer des données sensibles.
Sources
1- CVE-2026-9809Recherche
CVE-2026-9809 est une vulnérabilité de script intersite stocké (Stored XSS) affectant Mautic 7 (versions 7.0.0 à 7.1.1).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.