{"id":"CVE-2020-13240","aliases":["BIT-dolibarr-2020-13240","GHSA-f848-r5g6-6gpf"],"url":"https://o3.security/vulnerability/CVE-2020-13240","summary":"Dolibarr Stored Cross-site Scripting","details":"The DMS/ECM module in Dolibarr 11.0.4 allows users with the 'Setup documents directories' permission to rename uploaded files to have insecure file extensions. This bypasses the .noexe protection mechanism against XSS.","published":"2020-05-20T15:15:11.187Z","modified":"2026-08-07T15:11:37.692046Z","cvss":{"score":5.4,"severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N"},"epss":{"score":0.00701,"percentile":0.50157,"asOf":"2026-08-23"},"cisaKev":null,"exploitsKnown":1,"affectedPackages":[{"ecosystem":"Packagist","name":"dolibarr/dolibarr","fixedVersion":null}],"fix":null,"references":[{"type":"EVIDENCE","url":"https://www.dubget.com/stored-xss-via-file-upload.html"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-07T15:11:37.692046Z"}}