Back

MEDIUM

Stored XSS through privileged upload of Media Manager file followed by renaming

Published Dec 28, 2023

Description

Winter is a free, open-source content management system. Prior to 1.2.4, users with the `media.manage_media` permission can upload files to the Media Manager and rename them after uploading. Previously, media manager files were only sanitized on upload, not on renaming, which could have allowed a stored XSS attack. This issue has been patched in v1.2.4.

Affected products

Remediation

No remediation recorded yet.

References (5)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitHub_M
Published Dec 28, 2023
Updated Aug 2, 2024
Reserved Dec 26, 2023
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity n/a
Public date n/a
ENISA EUVD
Assigner GitHub_M
Published Dec 28, 2023
Updated Aug 2, 2024
Exploited since n/a
EUVD-2023-3106 GHSA-4WVW-75QH-FQJP