{"id":"CVE-2018-6905","aliases":["GHSA-3w22-wrwx-2r75"],"url":"https://o3.security/vulnerability/CVE-2018-6905","summary":"Typo3 XSS Vulnerability","details":"The page module in TYPO3 before 8.7.11, and 9.1.0, has XSS via $GLOBALS['TYPO3_CONF_VARS']['SYS']['sitename'], as demonstrated by an admin entering a crafted site name during the installation process.","published":"2018-04-08T17:29:00.300Z","modified":"2026-08-27T08:14:50.112113Z","cvss":{"score":4.8,"severity":"MEDIUM","vector":"CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N"},"epss":{"score":0.02213,"percentile":0.8121,"asOf":"2026-08-19"},"cisaKev":null,"exploitsKnown":3,"affectedPackages":[{"ecosystem":"Packagist","name":"typo3/cms","fixedVersion":"9.2.0"}],"fix":null,"references":[{"type":"ADVISORY","url":"http://www.securitytracker.com/id/1040755"},{"type":"FIX","url":"https://forge.typo3.org/issues/84191"},{"type":"EVIDENCE","url":"https://github.com/pradeepjairamani/TYPO3-XSS-POC"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-27T08:14:50.112113Z"}}