HIGH🇵🇱 Wersja polska

CVE-2024-28715

CVSS 8.8v3.1pub. 2024-03-19upd. 2025-06-24

Cross Site Scripting vulnerability in DOraCMS v.2.18 and before allows a remote attacker to execute arbitrary code via the markdown0 function in the /app/public/apidoc/oas3/wrap-components/markdown.jsx endpoint.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:H
  • Html Js Doracms

    APP
    Html-Js
    ≤ 2.18
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCEXSS
CWE
References

Related vulnerabilities

CVE-2023-51840CRITICAL9.8PL ✓same product

DoraCMS 2.1.8 — użycie zakodowanego na stałe klucza kryptograficznego

CVE-2023-49443CRITICAL9.8PL ✓same product

DoraCMS – podatność na atak brute-force przez ponowne użycie kodu weryfikacyjnego

CVE-2022-35147CRITICAL9.8PL ✓same product

DoraCMS — pominięcie uwierzytelnienia logowania przez spreparowane żądanie HTTP

CVE-2020-18220HIGH7.5same product

Weak Encoding for Password in DoraCMS v2.1.1 and earlier allows attackers to obtain sensitive information as i...

CVE-2026-3794MEDIUM5.5same product

W systemie doramart DoraCMS 3.0.x zidentyfikowano podatność dotyczącą nieznanego przetwarzania pliku /api/v1/m...