CVE-2026-102626: falha de alta gravidade em LimeSurvey
LimeSurvey Community Edition 7.4.0 - Stored XSS through the Date/Time date_min question attribute
Publicada em
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 7.2epss 0.3%
probabilidade de exploração
0.3%top 83% das CVEs
exploração observada
nãonenhuma fonte reporta
An authenticated LimeSurvey Community Edition 7.4.0 user with the global Surveys: create permission can store a JavaScript-breaking value in the date_min attribute of a Date/Time question. When another user renders the affected question, LimeSurvey inserts the stored value into a single-quoted inline JavaScript literal without JavaScript-context encoding.
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:A/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N
Produtos afetados
LimeSurvey · LimeSurveyCVEs relacionadas — LimeSurvey
No mesmo produto, das mais perigosas para as menos.
CVE-2026-50635HIGHLimeSurvey Password Reset Host Header Injection Discloses Reset TokenEPSS 0.7%CVE-2025-41375CRITICALSQL Injection in LimesurveyEPSS 0.6%CVE-2026-50636HIGHLimeSurvey RemoteControl invite_participants/remind_participants SQL InjectionEPSS 0.6%CVE-2026-63361HIGHLimeSurvey Community Edition 7.0.5 - Reflected XSS in HTML editor popupEPSS 0.5%CVE-2025-41376MEDIUMCRLF Injection in LimesurveyEPSS 0.5%CVE-2026-63360HIGHLimeSurvey Community Edition 7.0.5 - Reflected XSS in user activation confirmation endpointEPSS 0.5%