GHSA-f9gf-2q87-5m44
Dashboard / Vulnerabilities / GHSA-f9gf-2q87-5m44
Summary: Stored XSS vulnerability in Jenkins Scriptler Plugin
Details: Jenkins Scriptler Plugin 3.3 and earlier does not escape the name of scripts on the UI when asking to confirm their deletion. This results in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to create Scriptler scripts. Jenkins Scriptler Plugin 3.4 escapes the name of scripts on the UI when asking to confirm their deletion.
References: https://nvd.nist.gov/vuln/detail/CVE-2021-21700, https://github.com/jenkinsci/scriptler-plugin/commit/7e4fa9b51f37714decca30a35dd81e41f72aec93, https://github.com/jenkinsci/scriptler-plugin, https://www.jenkins.io/security/advisory/2021-11-12/#SECURITY-2406, http://www.openwall.com/lists/oss-security/2021/11/12/1
Affected packages
Package
Name: org.jenkins-ci.plugins:scriptler
Purl: pkg:maven/org.jenkins-ci.plugins/scriptler
Affected ranges
Type: ECOSYSTEM
Events:
