{"id":"CVE-2018-12588","details":"Cross-site scripting (XSS) vulnerability in templates/frontend/pages/searchResults.tpl in Public Knowledge Project (PKP) Open Monograph Press (OMP) v1.2.0 through 3.1.1-2 before 3.1.1-3 allows remote attackers to inject arbitrary web script or HTML via the catalog.noTitlesSearch parameter (aka the Search field).","modified":"2026-07-08T16:08:42.189431Z","published":"2018-06-19T21:29:01.130Z","references":[{"type":"ADVISORY","url":"https://forum.pkp.sfu.ca/t/xss-vulnerability-alert/45938"},{"type":"ADVISORY","url":"https://metamorfosec.com/Files/Advisories/METS-2018-002-A_XSS_Vulnerability_in_OMP_1.2.0_to_3.1.1-2.txt"},{"type":"FIX","url":"https://forum.pkp.sfu.ca/t/ojs-3-1-1-2-and-omp-3-1-1-3-released/45937"},{"type":"FIX","url":"https://github.com/pkp/omp/commit/bfdcdec64865238163282c5940a6c7896c0977bf"},{"type":"EVIDENCE","url":"https://github.com/pkp/pkp-lib/issues/3805"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/pkp/omp","events":[{"introduced":"53158f373d07605771e39246d24bc5ee2b347f65"},{"fixed":"279709ae459330e91752a56c4b8da5c251a6d7de"},{"fixed":"bfdcdec64865238163282c5940a6c7896c0977bf"}],"database_specific":{"cpe":"cpe:2.3:a:public_knowledge_project:open_monograph_press:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"1.2.0"},{"fixed":"3.1.1-3"}],"source":["CPE_RANGE","REFERENCES"]}}],"versions":["omp-3_1_1-2","omp-3_1_1-1","omp-3_1_1-0","omp-1_2_0-0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2018-12588.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N"}]}