Description
Since version 4.12.0, Dependency-Track users with the SYSTEM_CONFIGURATION permission can configure a “welcome message”, which is HTML that is to be rendered on the login page for branding purposes.
When rendering the welcome message, Dependency-Track versions before 4.13.
Recommendation
Update the @dependencytrack/frontend package to the latest compatible version. Followings are version details:
- Affected version(s): >= 4.12.0, < 4.13.6
- Patched version(s): 4.13.6
References
Could your website be exposed too?
SmartScanner can check your website for @dependencytrack/frontend vulnerable to Persistent Cross-Site-Scripting via welcome message and gives you actionable findings to investigate.
Start a free scanRelated Issues
- @dependencytrack/frontend vulnerable to Persistent Cross-Site-Scripting via Vulnerability Details - CVE-2022-39350
- @sveltejs/kit vulnerable to Cross-site Scripting via tracked search_params - CVE-2025-32388
- Vega vulnerable to Cross-site Scripting via RegExp.prototype[@@replace] - CVE-2025-27793
- Vega vulnerable to Cross-site Scripting via RegExp.prototype[@@replace] - vega - CVE-2025-27793


