
Avis de sécurité pour CVE-2026-51565
Avis de sécurité pour CVE-2026-51565
Vulnérabilité de cross-site scripting (XSS) dans Modules/Docs/DocsController.php de Milk admin <=0.9.8 permet à des attaquants distants d'injecter du script web ou HTML arbitraire via le paramètre action dans une requête conçue.
Au moment de la publication, aucun correctif officiel n'est disponible de la part du créateur pour cette vulnérabilité et cela fait 5 mois que je l'ai signalée. Jusqu'à ce qu'une version mise à jour soit publiée, il est recommandé de déployer un pare-feu d'application web (WAF) tel que ModSecurity configuré avec des règles de protection XSS appropriées pour aider à bloquer les requêtes malveillantes ciblant le paramètre action vulnérable. Les administrateurs devraient également envisager de restreindre l'accès à la fonctionnalité concernée dans la mesure du possible et surveiller les journaux d'application pour les requêtes suspectes. Ces mesures sont conçues comme des atténuations temporaires et ne doivent pas être considérées comme un remplacement d'une mise à jour de sécurité officielle. Une fois qu'une version corrigée sera disponible, les administrateurs devraient mettre à niveau dès que possible.