Cross-site scripting vulnerabilities
Cross-site scripting executes attacker-controlled JavaScript in another user’s browser session. Stored XSS in admin interfaces is the dangerous variant tracked here: it turns a low-privilege foothold into admin session theft, and several appliance XSS bugs have been chained into full compromise in real attacks.
Classification is assigned by the CSIRTS enrichment pipeline from the advisory text. The list below shows the latest advisories tagged cross-site scripting, newest first, across national CERTs, vendor PSIRTs and vulnerability databases — exploited marks CVEs in the CISA KEV catalog.
Latest cross-site scripting advisories
[NEW] [high] Contao: Multiple Vulnerabilities
[NEW] [medium] Zammad: Multiple Vulnerabilities
[NEW] [high] Mozilla Firefox, Firefox ESR and Thunderbird: Multiple Vulnerabilities
[NEW] [medium] Grafana: Vulnerability allows Cross-Site Scripting
[UPDATE] [high] IBM WebSphere Application Server: Multiple vulnerabilities
[UPDATE] [high] IBM WebSphere Application Server and Application Server Liberty: Multiple vulnerabilities
[UPDATE] [high] Apache HTTP Server: Multiple vulnerabilities
[NEW] [high] Snipe-IT: Multiple Vulnerabilities
[NEW] [high] Django: Multiple Vulnerabilities
[NEW] [high] IBM WebSphere Application Server and Application Server Liberty: Multiple vulnerabilities
[NEW] [high] Red Hat Ansible Automation Platform (node-tar, linkify-it, protobufjs, brace-expansion, fast-uri, DOMPurify): Multiple vulnerabilities
[NEW] [medium] ESRI Portal for ArcGIS: Multiple vulnerabilities
[NEW] [high] Golang Go: Multiple vulnerabilities
[UPDATE] [medium] Golang Go-Module (Net, Image, Crypto): Multiple Vulnerabilities
[NEW] [high] Apache CloudStack: Multiple vulnerabilities
DSA-6463-1 webkit2gtk - security update
CVE-2026-77811 - Stored Cross-Site Scripting via Integration Template Asset in OpenSearch Dashboards
[NEW] [high] VMware Tanzu Spring Framework: Multiple vulnerabilities
[NEW] [high] VMware Tanzu Spring Security: Multiple vulnerabilities
[UPDATE] [high] BigBlueButton: Multiple Vulnerabilities
[UPDATE] [medium] Golang Go: Multiple vulnerabilities
NCSC-2026-0322 [1.00] [M/H] Vulnerabilities fixed in Splunk Enterprise by Splunk
[NEW] [high] n8n: Multiple Vulnerabilities
[UPDATE] [medium] Znuny: Vulnerability enables Cross-Site Scripting
[UPDATE] [medium] BigBlueButton: Multiple Vulnerabilities
[NEW] [high] Microsoft Office Products: Multiple Vulnerabilities
Miraikan Assist App vulnerable to cross-site scripting
CVE-2026-5429 - Kiro IDE Webview Cross-Site Scripting via Workspace Color Theme
[UPDATE] [high] CyberPanel: Multiple vulnerabilities
[NEW] [high] Netgate pfSense: Multiple vulnerabilities
[NEW] [high] Splunk SOAR: Multiple vulnerabilities
[NEW] [medium] Cisco Industrial Ethernet 1000 Series Switches: Multiple vulnerabilities
NCSC-2026-0320 [1.00] [M/H] Vulnerabilities resolved in Zabbix
[UPDATE] [medium] Snipe-IT: Multiple vulnerabilities
[NEW] [high] Synacor Zimbra: Multiple vulnerabilities
Cisco Industrial Ethernet 1000 Series Switches Stored Cross-Site Scripting Vulnerability
[NEW] [high] Joomla: Multiple vulnerabilities
[NEW] [high] Atlassian Products (Bamboo, Bitbucket, Confluence, Crucible, Fisheye, and Jira): Multiple vulnerabilities
[NEW] [high] Zabbix: Multiple vulnerabilities
[UPDATE] [high] Froxlor: Multiple Vulnerabilities
[NEW] [high] IBM App Connect Enterprise: Vulnerability Enables Cross-Site Scripting
[NEW] [high] Rapid7 Velociraptor: Multiple vulnerabilities
[NEW] [high] n8n: Multiple vulnerabilities
Multiple vulnerabilities in Joomla! (August 19, 2026)
[NEW] [high] Roundcube Webmail: Multiple vulnerabilities
[UPDATE] [medium] Apache Tomcat: Multiple vulnerabilities
[NEW] [high] Gitea: Multiple vulnerabilities
[NEW] [high] WP Royal Royal Elementor Addons: Multiple vulnerabilities
[UPDATE] [high] pgAdmin: Multiple vulnerabilities
Other vulnerability classes
New cross-site scripting advisories, in your inbox. The daily briefing covers every advisory in this class the morning after it lands. Subscribe free — one email every morning after 06:00 UTC, one-click unsubscribe. Tracking specific products instead? Watch them from any product page and get alerted only when they ship a new advisory.