Back

MEDIUM

pkp pkp-lib XSLTransformer.php _transformPHP xml external entity reference

Published Aug 19, 2026

Description

A vulnerability was detected in pkp pkp-lib up to 3.3.0-22/3.4.0-10/3.5.0-4. The affected element is the function _transformPHP of the file classes/xslt/XSLTransformer.php. The manipulation results in xml external entity reference. The attack can be executed remotely. Upgrading to version 3.3.0-23, 3.4.0-11 and 3.5.0-5 is sufficient to fix this issue. The patch is identified as 78c699370ea43ae2784e1c4ace7c947d207f2b47. Upgrading the affected component is advised.

Affected products

Remediation

No remediation recorded yet.

Weaknesses (2)

References (9)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner VulDB
Published Aug 19, 2026
Updated Aug 20, 2026
Reserved Aug 19, 2026
CISA Vulnrichment
Updated Aug 20, 2026
NVD
Status Deferred
Modified Aug 20, 2026
Red Hat
Severity n/a
Public date n/a
ENISA EUVD
Assigner VulDB
Published Aug 19, 2026
Updated Aug 20, 2026
Exploited since n/a
EUVD-2026-62724