Cross Site Scripting vulnerability in DOraCMS v.2.18 and before allows a remote attacker to execute arbitrary code via the markdown0 function in the /app/public/apidoc/oas3/wrap-components/markdown.jsx endpoint.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:HHtml Js Doracms
APPHtml-Js≤ 2.18
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCEXSS
CWE
Related vulnerabilities
CVE-2023-51840CRITICAL9.8PL ✓same product
DoraCMS 2.1.8 — użycie zakodowanego na stałe klucza kryptograficznego
CVE-2023-49443CRITICAL9.8PL ✓same product
DoraCMS – podatność na atak brute-force przez ponowne użycie kodu weryfikacyjnego
CVE-2022-35147CRITICAL9.8PL ✓same product
DoraCMS — pominięcie uwierzytelnienia logowania przez spreparowane żądanie HTTP
CVE-2020-18220HIGH7.5same product
Weak Encoding for Password in DoraCMS v2.1.1 and earlier allows attackers to obtain sensitive information as i...
CVE-2026-3794MEDIUM5.5same product
W systemie doramart DoraCMS 3.0.x zidentyfikowano podatność dotyczącą nieznanego przetwarzania pliku /api/v1/m...