Vulnerabilities/

Decap CMS Cross Site Scripting (XSS) vulnerability

Severity:
Medium

Description

Decap CMS through 3.8.3 is vulnerable to stored Cross-Site Scripting (XSS) in the admin preview pane. User-controlled fields (e.g., title, description, tags, and body) are rendered in the preview without sufficient sanitization/escaping.

Recommendation

No fix is available yet. Followings are affected versions:

References

Related Issues

Tags:
npm
decap-cms
Anything's wrong? Let us know Last updated on September 23, 2025