CVE-2026-9811
Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans le composant de sélection de projet de Mautic 7. Lors du rendu des menus de sélection...
- Publié
- 29 mai 2026
- Mise à jour
- 29 mai 2026
- Attribution de CNA
- Mautic
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 7,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans le composant de sélection de projet de Mautic 7. Lors du rendu des menus de sélection pour associer des projets à des entités système, l'application ne parvient pas à assainir les noms de projets renvoyés via AJAX avant de les injecter dans le DOM sous forme de champs d'options. Un utilisateur authentifié disposant des autorisations de création de projets peut exploiter cette faille pour stocker une charge utile de script malveillant dans le nom du projet. Lorsqu'un autre utilisateur administratif ouvre ensuite un éditeur d'entité contenant le sélecteur de projet, le script injecté s'exécute dans le contexte de sa session de navigateur active. Cela pourrait permettre à un attaquant de détourner la session, d'effectuer une coordination d'état non autorisée ou d'accéder aux données organisationnelles du tableau de bord.
Sources
1- CVE-2026-9811Informationnel
CVE-2026-9811 est une vulnérabilité de script intersite stocké (Stored XSS) affectant Mautic 7 (versions 7.0.0 à 7.1.1).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.