CVE-2026-24350

PluXml CMS is vulnerable to Stored XSS in file uploading functionality. An authenticated attacker can upload an SVG file containing a malicious payload, which will be executed when a victim clicks the link associated with the uploaded image. In version 5.9.0-rc7 clicking the link associated with the uploaded image doesn't execute malicious code but directly accessing the file will still execute the embedded payload. The vendor was notified early about this vulnerability, but didn't respond with the details of vulnerability or vulnerable version range. Only versions 5.8.21 and 5.9.0-rc7 were tested and confirmed as vulnerable, other versions were not tested and might also be vulnerable.
References
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:pluxml:pluxml:5.8.21:*:*:*:*:*:*:*
cpe:2.3:a:pluxml:pluxml:5.9.0:rc7:*:*:*:*:*:*

History

22 May 2026, 20:35

Type Values Removed Values Added
Summary
  • (es) PluXml CMS es vulnerable a XSS Almacenado en la funcionalidad de carga de archivos. Un atacante autenticado puede cargar un archivo SVG que contiene una carga útil maliciosa, que se ejecutará cuando una víctima haga clic en el enlace asociado con la imagen cargada. En la versión 5.9.0-rc7, hacer clic en el enlace asociado con la imagen cargada no ejecuta código malicioso, pero acceder directamente al archivo seguirá ejecutando la carga útil incrustada. Se notificó al proveedor con antelación sobre esta vulnerabilidad, pero no respondió dando los detalles de la vulnerabilidad ni del rango de versiones vulnerables. Solo se probaron las versiones 5.8.21 y 5.9.0-rc7 y se confirmó que eran vulnerables; no se probaron otras versiones por lo que también podrían ser vulnerables.
CPE cpe:2.3:a:pluxml:pluxml:5.8.9:rc7:*:*:*:*:*:* cpe:2.3:a:pluxml:pluxml:5.9.0:rc7:*:*:*:*:*:*

27 Feb 2026, 18:33

Type Values Removed Values Added
CPE cpe:2.3:a:pluxml:pluxml:5.8.21:*:*:*:*:*:*:*
cpe:2.3:a:pluxml:pluxml:5.8.9:rc7:*:*:*:*:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.4
References () https://cert.pl/posts/2026/03/CVE-2026-24350 - () https://cert.pl/posts/2026/03/CVE-2026-24350 - Broken Link
References () https://pluxml.org/ - () https://pluxml.org/ - Product
First Time Pluxml pluxml
Pluxml

27 Feb 2026, 12:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-27 12:16

Updated : 2026-06-17 10:22


NVD link : CVE-2026-24350

Mitre link : CVE-2026-24350

CVE.ORG link : CVE-2026-24350


JSON object : View

Products Affected

pluxml

  • pluxml
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')