{"id":"CVE-2023-28819","details":"Concrete CMS (previously concrete5) versions 8.5.12 and below, 9.0.0 through 9.0.2 is vulnerable to Stored XSS in uploaded file and folder names.","aliases":["GHSA-474f-mcjv-pgrm"],"modified":"2026-08-12T03:51:43.272412101Z","published":"2023-04-28T00:00:00Z","database_specific":{"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2023/28xxx/CVE-2023-28819.json","cna_assigner":"mitre"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2023/28xxx/CVE-2023-28819.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2023-28819"},{"type":"ADVISORY","url":"https://www.concretecms.org/about/project-news/security/concrete-cms-security-advisory-2023-04-20"},{"type":"PACKAGE","url":"https://github.com/concretecms/concretecms/releases"},{"type":"ARTICLE","url":"https://www.concretecms.org/about/project-news/security/2023-11-09-security-blog-about-updated-cves-and-new-release"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/concretecms/concretecms","events":[{"introduced":"b3774abddd475b4ba98b637402506f7a5ebd90ea"},{"fixed":"579e9f6339944de9f0134d59402d7fd7411f05c3"}],"database_specific":{"cpe":"cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"9.0.0"},{"fixed":"9.0.2"},{"introduced":"0"},{"fixed":"9.1.0"}],"source":["DESCRIPTION","CPE_RANGE"]}}],"versions":["9.0.1","9.0.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2023-28819.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AC:L/AV:N/A:N/C:L/I:L/PR:H/S:U/UI:R"}]}