CVE-2026-48940
A Joomla user with K2 "create item" rights (Author tier by default) can submit an article whose `embedVideo` POST field contains a raw `<script>` tag; K2 store…
LOW
k2
Source officielle
Description
A Joomla user with K2 "create item" rights (Author tier by default) can submit an article whose `embedVideo` POST field contains a raw `<script>` tag; K2 stores it verbatim and renders it unescaped to any visitor of the article page.
Sévérité
3.4
Faible · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:N/A:N
Score retenu : NVD
| Source | Sévérité d'origine | CVSS |
|---|---|---|
| NVD | LOW | 3.4 (v3.1) |
Produit et versions
- Produit
- k2
- Corrigée dans
- Non précisée
- Publiée
- 25/06/2026
- Modifiée
- 28/06/2026
- CWE
- CWE-79
Versions concernées
- K2 extension for Joomla — 1.0 – 2.26
- k2 — jusqu'à 2.26
Sources
- NVD CNA Joomla CVE-2026-48940 vu
Ces informations proviennent des sources ci-dessus ; CVE Oyer n'y ajoute aucune interprétation.
Historique
- Détectée via nvd26/09/2026 09:34 UTC