CybersécuritéPerl Template-Plugin-HTML vulnérable à une attaque XSSGlobalSecurityMag1
Une faille dans Perl Template::Plugin::HTML permet une attaque XSS.
L'exploitation de la vulnérabilité via html_filter() exécute du code JavaScript.
Les utilisateurs doivent mettre à jour leur version pour se protéger.
GitLab : des failles critiques exposent les projets aux attaquesGlobalSecurityMag
1
GitLab présente des vulnérabilités permettant des attaques par déni de service.
Des fuites de données et des injections de code (XSS) sont possibles.
Les administrateurs doivent mettre à jour leurs instances rapidement.
CybersécuritéWebmin : une faille XSS critique via le module System And Server StatusGlobalSecurityMag1
Une vulnérabilité de type Cross Site Scripting affecte Webmin via son module System And Server Status.
Les attaquants pourraient exécuter du code JavaScript malveillant sur les sites concernés.
Un correctif est disponible pour protéger les installations vulnérables.
CybersécuritéDécouverte de multiples vulnérabilités dans les produits F5GlobalSecurityMag1
Des failles de sécurité ont été identifiées dans les solutions F5.
Certaines permettent une exécution de code arbitraire ou un déni de service.
La confidentialité des données pourrait également être compromise.
CybersécuritéVulnérabilité de type Cross Site Scripting dans Postorius via Held Messages Pop-upGlobalSecurityMag1
Une faille de sécurité a été identifiée dans Postorius le 11/05/2026.
Un attaquant peut exploiter un Cross Site Scripting via la pop-up Held Messages.
Cela permet d'exécuter du code JavaScript sur le site concerné.
CybersécuritéGoldmark Renderer : faille de Cross Site Scripting via HTML EntitiesGlobalSecurityMag1
Un attaquant peut exploiter une faille XSS dans Goldmark Renderer via des entités HTML malveillantes.
Cette vulnérabilité affecte les applications utilisant ce moteur de rendu Markdown.
Les développeurs doivent corriger leurs implémentations pour éviter des attaques.
CybersécuritéPfSense CE vulnérable à une faille XSS via son portail captifGlobalSecurityMag1
Une faille de type Cross Site Scripting touche le tableau de bord du portail captif de pfSense CE.
Cette vulnérabilité permet à un attaquant d'injecter du code malveillant dans les sessions utilisateurs.
Les administrateurs sont invités à mettre à jour leur système pour corriger la faille.
CybersécuritéPrometheus : trois failles exposent les systèmes à des attaquesGlobalSecurityMag1
Prometheus présente trois vulnérabilités critiques découvertes fin avril 2026.
Elles permettent l'obtention d'informations, un déni de service et du XSS.
Les administrateurs doivent appliquer les mises à jour pour sécuriser leurs infrastructures.
CybersécuritéPython, OpenVPN et Drupal : trois failles critiques détectéesGlobalSecurityMag1
Des failles de sécurité ont été identifiées dans Python (http.cookies), OpenVPN et le module Drupal Obfuscate, exploitables respectivement par Cross Site Scripting et déni de service.
Les vulnérabilités affectent les composants core de ces logiciels largement déployés, analysées le 23 avril 2026 selon Vigilance.fr.
Les administrateurs doivent appliquer les correctifs en priorité pour neutraliser les vecteurs d'attaque à distance.
CybersécuritéDrupal Core : deux failles d'injection XSS et d'exécution de code détectéesGlobalSecurityMag1
Deux vulnérabilités ont été identifiées dans Drupal Core : une faille de scripting intersites (XSS) via les boîtes de dialogue modale AJAX, et une exécution de code via la chaîne d'exploit unserialize().
Les attaquants peuvent injecter du code malveillant côté client ou côté serveur pour compromettre les sites Drupal.
Les administrateurs de sites Drupal doivent appliquer les correctifs de sécurité prioritairement.
CybersécuritéWebKitGTK : deux vulnérabilités de sécurité identifiéesGlobalSecurityMag1
Le moteur de rendu WebKitGTK est affecté par une faille de contournement d'accès aux données via fingerprinting utilisateur.
Une seconde vulnérabilité permet des attaques par injection XSS en raison d'une faille logique.
Les utilisateurs de WebKitGTK doivent appliquer les mises à jour de sécurité disponibles.
CybersécuritéSonatype Nexus Repository Manager victime d'une faille XSSGlobalSecurityMag1
Une vulnérabilité de cross-site scripting a été découverte dans Sonatype Nexus Repository Manager, outil critique de gestion des dépendances logicielles.
La faille, analysée le 9 avril 2024, permet à un attaquant d'injecter du code malveillant dans l'interface de la plateforme.
Les entreprises utilisant ce gestionnaire de repository doivent appliquer les correctifs sans délai pour sécuriser leurs pipelines de développement.
CybersécuritéDrupal Orejime expose les sites à des attaques par injection XSSGlobalSecurityMag1
Le module Orejime pour Drupal contient une vulnérabilité de Cross Site Scripting (XSS) via une mauvaise validation des paramètres d'iframe de consentement.
Un attaquant peut exploiter cette faille pour injecter du code malveillant et compromettre les données des utilisateurs.
Les administrateurs de sites Drupal sont invités à mettre à jour le module sans délai pour neutraliser cette menace.
CybersécuritéHandlebars : une faille XSS via la résolution de templates partielsGlobalSecurityMag1
Un problème de sécurité a été découvert dans le moteur de templates Handlebars permettant une attaque par Cross Site Scripting.
La vulnérabilité existe au niveau de la résolution des templates partiels, où du code malveillant peut être injecté et exécuté.
Cette faille affecte les applications web utilisant Handlebars pour le rendu côté client ou serveur sans sanitisation adéquate.
CybersécuritéAngular : faille de sécurité via les liaisons I18n détectéeGlobalSecurityMag1
Une vulnérabilité de Cross Site Scripting a été identifiée dans le framework Angular, exploitable via les liaisons d'attributs de localisation.
La faille permet à un attaquant d'injecter du code malveillant dans les pages web utilisant ce mécanisme.
Les développeurs doivent appliquer les correctifs publiés par l'équipe Angular.
Cybersécuritélxml_html_clean : faille Cross Site Scripting détectée et corrigéeGlobalSecurityMag1
Une vulnérabilité de type Cross Site Scripting a été identifiée dans la fonction _has_sneaky_javascript de lxml_html_clean.
La faille permettait à un attaquant d'injecter du code malveillant via des contenus HTML mal filtrés.
Un correctif a été publié pour éliminer ce vecteur d'attaque courant dans les applications web.
CybersécuritéVulnérabilités dans Perl et CA SiteMinder nécessitent des correctifs immédiatsGlobalSecurityMag1
Une faille de déni de service a été découverte dans Perl Crypt-SysRandom-XS pouvant provoquer une erreur fatale via des valeurs négatives.
Un défaut de Cross Site Scripting (XSS) affecte CA Single Sign-On et SiteMinder via l'interface d'administration, permettant l'injection de contenu malveillant.
Ces vulnérabilités exigent des mises à jour urgentes pour éviter les interruptions de service et les accès non autorisés.
CybersécuritéVulnérabilité critique dans l'automate Siemens SIMATIC S7-1500GlobalSecurityMag1
Une faille de Cross Site Scripting a été découverte dans l'automate programmable Siemens SIMATIC S7-1500 via les fichiers de trace.
La vulnérabilité permet à un attaquant de injecter du code malveillant dans l'interface web de l'appareil.
Les administrateurs informatiques doivent appliquer les correctifs de sécurité publiés par Siemens sans délai.
CybersécuritéTeamPass : faille de Cross Site Scripting dans les champs de santéGlobalSecurityMag1
La solution de gestion de mots de passe TeamPass contient une vulnérabilité Cross Site Scripting (XSS) exploitable via ses champs de santé.
Cette faille permet à un attaquant d'injecter du code malveillant dans l'application et de compromettre les sessions des utilisateurs.
Les administrateurs de TeamPass doivent mettre à jour le logiciel pour sécuriser l'accès aux coffres-forts de mots de passe critiques.
CybersécuritéUne cyberattaque XSS peut compromettre entièrement un compte utilisateur ReactDev.to1
Une vulnérabilité de faille XSS (injection de scripts) dans une application React peut permettre une prise de contrôle complète du compte utilisateur.
Une spécification IETF de 60 pages détaille les mécanismes précis de cette vulnérabilité et ses implications de sécurité.
CybersécuritéLes pièges de l'épuration SVG : sécurité et complexité de la sanitisationHacker News (YC)1
L'épuration sécurisée des fichiers SVG pose des défis cryptographiques : encodage, injection script, polices.
Les approches naïves créent des vulnérabilités XSS ou perdent les fonctionnalités SVG légitimes.
Cet article détaille les pièges architecturaux de la sanitisation SVG en production.
CybersécuritéSécurité web : autoriser les scripts inline sans sacrifier la protection CSPDev.to1
Les nonces CSP permettent aux développeurs d'utiliser des scripts inline en toute sécurité sans compromettre la Content Security Policy.
Cette technique évite les vulnérabilités XSS tout en maintenant la flexibilité nécessaire aux applications modernes.
Une implémentation correcte requiert une génération robuste et unique de tokens pour chaque requête.