CVE-2026-29039

changedetection.io is a free open source web page change detection tool. Prior to version 0.54.4, the changedetection.io application allows users to specify XPath expressions as content filters via the include_filters field. These XPath expressions are processed using the elementpath library which implements XPath 3.0/3.1 specification. XPath 3.0 includes the unparsed-text() function which can read arbitrary files from the filesystem. The application does not validate or sanitize XPath expressions to block dangerous functions, allowing an attacker to read any file accessible to the application process. This issue has been patched in version 0.54.4.
Configurations

Configuration 1 (hide)

cpe:2.3:a:webtechnologies:changedetection:*:*:*:*:*:*:*:*

History

10 Mar 2026, 19:37

Type Values Removed Values Added
Summary
  • (es) changedetection.io es una herramienta gratuita de código abierto para la detección de cambios en páginas web. Antes de la versión 0.54.4, la aplicación changedetection.io permite a los usuarios especificar expresiones XPath como filtros de contenido a través del campo include_filters. Estas expresiones XPath se procesan utilizando la librería elementpath que implementa la especificación XPath 3.0/3.1. XPath 3.0 incluye la función unparsed-text() que puede leer archivos arbitrarios del sistema de archivos. La aplicación no valida ni sanea las expresiones XPath para bloquear funciones peligrosas, permitiendo a un atacante leer cualquier archivo accesible al proceso de la aplicación. Este problema ha sido parcheado en la versión 0.54.4.
CPE cpe:2.3:a:webtechnologies:changedetection:*:*:*:*:*:*:*:*
First Time Webtechnologies changedetection
Webtechnologies
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5
References () https://github.com/dgtlmoon/changedetection.io/commit/417d57e5749441e4be9acc4010369bded805d66f - () https://github.com/dgtlmoon/changedetection.io/commit/417d57e5749441e4be9acc4010369bded805d66f - Patch
References () https://github.com/dgtlmoon/changedetection.io/releases/tag/0.54.4 - () https://github.com/dgtlmoon/changedetection.io/releases/tag/0.54.4 - Product, Release Notes
References () https://github.com/dgtlmoon/changedetection.io/security/advisories/GHSA-6fmw-82m7-jq6p - () https://github.com/dgtlmoon/changedetection.io/security/advisories/GHSA-6fmw-82m7-jq6p - Exploit, Vendor Advisory

06 Mar 2026, 07:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-06 07:16

Updated : 2026-03-10 19:37


NVD link : CVE-2026-29039

Mitre link : CVE-2026-29039

CVE.ORG link : CVE-2026-29039


JSON object : View

Products Affected

webtechnologies

  • changedetection
CWE
CWE-94

Improper Control of Generation of Code ('Code Injection')