{"id":"CVE-2017-1000146","details":"Mahara 1.9 before 1.9.7 and 1.10 before 1.10.5 and 15.04 before 15.04.2 are vulnerable to the arbitrary execution of Javascript in the browser of a logged-in user because the title of the portfolio page was not being properly escaped in the AJAX script that updates the Add/remove watchlist link on artefact detail pages.","modified":"2026-07-08T12:42:12.286481Z","published":"2017-11-03T18:29:00.760Z","references":[{"type":"FIX","url":"https://bugs.launchpad.net/mahara/+bug/1472439"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/maharaproject/mahara","events":[{"introduced":"91a483f6f5f2b9fb09bc33c4c98cea66581587cc"},{"last_affected":"71a160b12bcde1bd3569377c8e010436228aaf5f"}],"database_specific":{"source":"CPE_STRING","cpe":["cpe:2.3:a:mahara:mahara:1.9:rc1:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.0:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.1:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.2:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.3:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.4:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.5:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.6:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10:rc1:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.0:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.1:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.2:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.3:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.4:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:15.04:rc1:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:15.04:rc2:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:15.04.0:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:15.04.1:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"1.9-rc1"},{"last_affected":"1.9-rc1"},{"introduced":"1.9.0"},{"last_affected":"1.9.0"},{"introduced":"1.9.1"},{"last_affected":"1.9.1"},{"introduced":"1.9.2"},{"last_affected":"1.9.2"},{"introduced":"1.9.3"},{"last_affected":"1.9.3"},{"introduced":"1.9.4"},{"last_affected":"1.9.4"},{"introduced":"1.9.5"},{"last_affected":"1.9.5"},{"introduced":"1.9.6"},{"last_affected":"1.9.6"},{"introduced":"1.10-rc1"},{"last_affected":"1.10-rc1"},{"introduced":"1.10.0"},{"last_affected":"1.10.0"},{"introduced":"1.10.1"},{"last_affected":"1.10.1"},{"introduced":"1.10.2"},{"last_affected":"1.10.2"},{"introduced":"1.10.3"},{"last_affected":"1.10.3"},{"introduced":"1.10.4"},{"last_affected":"1.10.4"},{"introduced":"15.04-rc1"},{"last_affected":"15.04-rc1"},{"introduced":"15.04-rc2"},{"last_affected":"15.04-rc2"},{"introduced":"15.04.0"},{"last_affected":"15.04.0"},{"introduced":"15.04.1"},{"last_affected":"15.04.1"}]}}],"versions":["1.10-rc1","1.10.0","1.10.1","1.10.2","1.10.3","1.10.4","1.9-rc1","1.9.0","1.9.1","1.9.2","1.9.3","1.9.4","1.9.5","1.9.6","15.04-rc1","15.04-rc2","15.04.0","15.04.1"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2017-1000146.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N"}]}