Description
Cross-site scripting (XSS) vulnerability in flashuploader.swf in the Uploader component in Yahoo! YUI 3.5.0 through 3.9.1, as used in Moodle through 2.1.10, 2.2.x before 2.2.11, 2.3.x before 2.3.8, 2.4.x before 2.4.5, 2.5.x before 2.5.1, and other products, allows remote attackers to inject arbitrary web script or HTML via a crafted string in a URL.
Recommendation
No fix is available yet. Followings are affected versions:
- >= 3.2.0, <= 3.9.1
References
Could your website be exposed too?
SmartScanner can check your website for YUI Cross-site Scripting (XSS) vulnerability and gives you actionable findings to investigate.
Start a free scanRelated Issues
- YUI Cross-site Scripting (XSS) vulnerability - yui - CVE-2013-4941
- YUI Cross-site Scripting (XSS) vulnerability - yui - GHSA-x5hj-47vv-53p8 - CVE-2013-4940
- TinyMCE Cross-Site Scripting (XSS) vulnerability using through data-mce- prefixed src, href, style attributes - CVE-2026-47759
- Vuetify has a Cross-site Scripting (XSS) vulnerability in the VDatePicker component - CVE-2025-8082


