Back

MEDIUM

Plunk has Stored Cross-Site Scripting (XSS) via SVG File Upload

Published Mar 11, 2026

Description

Plunk is an open-source email platform built on top of AWS SES. Prior to 0.7.1, Plunk's image upload endpoint accepted SVG files, which browsers treat as active documents capable of executing embedded JavaScript, creating a stored XSS vulnerability. This vulnerability is fixed in 0.7.1.

Affected products

Remediation

No remediation recorded yet.

References (2)

Change history (0)

No recorded changes yet.

Sources

CVE.org / MITRE

Status PUBLISHED
Assigner GitHub_M
Published Mar 11, 2026
Updated Mar 12, 2026
Reserved Mar 10, 2026

CISA Vulnrichment

Updated Mar 12, 2026

NVD

Status Analyzed
Modified Jun 17, 2026

Red Hat

No data

ENISA EUVD

Assigner GitHub_M
Published Mar 11, 2026
Updated Mar 12, 2026

GitHub

No data