CVE-2019-25317

Kimai 2 contains a persistent cross-site scripting vulnerability that allows attackers to inject malicious scripts into timesheet descriptions. Attackers can insert SVG-based XSS payloads in the description field to execute arbitrary JavaScript when the page is loaded and viewed by other users.
Configurations

Configuration 1 (hide)

cpe:2.3:a:kimai:kimai:*:*:*:*:*:*:*:*

History

17 Jun 2026, 02:32

Type Values Removed Values Added
Summary
  • (es) Kimai 2 contiene una vulnerabilidad persistente de cross-site scripting que permite a los atacantes inyectar scripts maliciosos en las descripciones de las hojas de tiempo. Los atacantes pueden insertar cargas útiles de XSS basadas en SVG en el campo de descripción para ejecutar JavaScript arbitrario cuando la página es cargada y vista por otros usuarios.

19 Feb 2026, 21:37

Type Values Removed Values Added
CPE cpe:2.3:a:kimai:kimai:*:*:*:*:*:*:*:*
First Time Kimai
Kimai kimai
References () https://github.com/kevinpapst/kimai2 - () https://github.com/kevinpapst/kimai2 - Product
References () https://github.com/kevinpapst/kimai2/pull/962 - () https://github.com/kevinpapst/kimai2/pull/962 - Issue Tracking
References () https://www.exploit-db.com/exploits/47286 - () https://www.exploit-db.com/exploits/47286 - Exploit, Third Party Advisory, VDB Entry
References () https://www.vulncheck.com/advisories/kimai-persistent-cross-site-scripting-xss - () https://www.vulncheck.com/advisories/kimai-persistent-cross-site-scripting-xss - Broken Link

11 Feb 2026, 15:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-11 15:16

Updated : 2026-06-17 02:32


NVD link : CVE-2019-25317

Mitre link : CVE-2019-25317

CVE.ORG link : CVE-2019-25317


JSON object : View

Products Affected

kimai

  • kimai
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')