@vendure/admin-ui-plugin authenticated Cross-site Scripting vulnerability
- Severity:
- Medium
Description
Vendure provides an authorization system with different levels of privileges. For example, an administrator cannot create another administrator.
In the admin UI, there are a couple of places with description inputs, such as inventory/collection catalog, shipping methods, promotions, and more.
Recommendation
Update the @vendure/admin-ui-plugin package to the latest compatible version. Followings are version details:
- Affected version(s): < 2.0.3
- Patched version(s): 2.0.3
References
Related Issues
- Code Snippet GeSHi plugin in CKEditor 4 has reflected cross-site scripting (XSS) vulnerability - CVE-2024-43407
- Cross-Site Scripting in hexo-admin - Vulnerability
- TinyMCE Cross-Site Scripting (XSS) vulnerability using media plugin `data-mce-object` injection - CVE-2026-47761
- CKEditor5 cross-site scripting vulnerability caused by the editor instance destroying process - CVE-2022-31175
You might also like:
- Tags:
- npm
- @vendure/admin-ui-plugin
Anything's wrong? Let us know Last updated on July 06, 2023


