Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS) in XWiki platform - CVE-2023-36477

 

Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS) in XWiki platform - CVE-2023-36477

Published: June 30, 2023 / Updated: May 5, 2026


Vulnerability identifier: #VU129941
CSH Severity: Medium
CVSS v4: 8.5 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-36477
CWE-ID: CWE-80
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to execute arbitrary script code in users' browsers.

The vulnerability exists due to improper neutralization of script-related HTML tags in CKEditor javascript configuration pages when editing pages in the CKEditor space. A remote user can modify the javascript configuration to execute arbitrary script code in users' browsers.

User interaction is required to load the affected content.


Affected software

XWiki platform

How to mitigate CVE-2023-36477

Install security update from vendor's website.

XWiki platform - addressed in versions 2.3-milestone-1, 14.10.6, 15.1

External References

Related Security Bulletins