{"id":"CVE-2020-13239","aliases":["BIT-dolibarr-2020-13239","GHSA-fvf9-2hjp-w936"],"url":"https://o3.security/vulnerability/CVE-2020-13239","summary":"Dolibarr Stored Cross-site Scripting via file upload","details":"The DMS/ECM module in Dolibarr 11.0.4 renders user-uploaded .html files in the browser when the attachment parameter is removed from the direct download link. This causes XSS.","published":"2020-05-20T15:15:11.127Z","modified":"2026-08-07T17:27:47.286648Z","cvss":{"score":5.4,"severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N"},"epss":null,"cisaKev":null,"exploitsKnown":1,"affectedPackages":[{"ecosystem":"Packagist","name":"dolibarr/dolibarr","fixedVersion":null}],"fix":null,"references":[{"type":"EVIDENCE","url":"https://www.dubget.com/stored-xss-via-file-upload.html"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-07T17:27:47.286648Z"}}