{"id":"CVE-2026-25491","summary":"Craft has a Stored XSS in Entry Types Name","details":"Craft is a platform for creating digital experiences. From 5.0.0-RC1 to 5.8.21, Craft has a stored XSS via Entry Type names. The name is not sanitized when displayed in the Entry Types list. This vulnerability is fixed in 5.8.22.","aliases":["GHSA-7pr4-wx9w-mqwr"],"modified":"2026-08-12T03:51:23.364246439Z","published":"2026-02-09T19:25:29.690Z","database_specific":{"cna_assigner":"GitHub_M","cwe_ids":["CWE-79"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/25xxx/CVE-2026-25491.json"},"references":[{"type":"WEB","url":"https://github.com/craftcms/cms/releases/tag/5.8.22"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/25xxx/CVE-2026-25491.json"},{"type":"ADVISORY","url":"https://github.com/craftcms/cms/security/advisories/GHSA-7pr4-wx9w-mqwr"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-25491"},{"type":"FIX","url":"https://github.com/craftcms/cms/commit/cfd6ba0e2ce1a59a02d75cae6558c4ace1ab8bd4"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/craftcms/cms","events":[{"introduced":"f6a8fb685d44e387435825e3a96809eeda4973a6"},{"fixed":"8582f04f8346c6cf285a18d9704c4a2d9371e9bf"},{"fixed":"cfd6ba0e2ce1a59a02d75cae6558c4ace1ab8bd4"},{"fixed":"8e23a7a14d50f169c10a487348c993384d479e06"}],"database_specific":{"cpe":"cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"5.0.0"},{"fixed":"5.8.21"}],"source":["CPE_RANGE","REFERENCES"]}}],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-25491.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:P"}]}