{"id":"CVE-2017-6589","aliases":["GHSA-4wc5-gfgh-4vjx"],"url":"https://o3.security/vulnerability/CVE-2017-6589","summary":"EpicEditor XSS Vulnerability","details":"EpicEditor through 0.2.3 has Cross-Site Scripting because of an insecure default marked.js configuration. An example attack vector is a crafted IMG element in an HTML document.","published":"2017-03-09T19:59:00.287Z","modified":"2026-07-08T16:53:18.789616Z","cvss":{"score":6.1,"severity":"MEDIUM","vector":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N"},"epss":null,"cisaKev":null,"exploitsKnown":1,"affectedPackages":[{"ecosystem":"npm","name":"epiceditor","fixedVersion":null}],"fix":null,"references":[{"type":"EVIDENCE","url":"https://bad.code.blog/2017/03/09/epiceditor-cross-site-scripting/"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-08T16:53:18.789616Z"}}