{"id":"CVE-2020-7680","aliases":["GHSA-qpqh-46qj-vwcw"],"url":"https://o3.security/vulnerability/CVE-2020-7680","summary":"Cross-site Scripting in docsify","details":"docsify prior to 4.11.4 is susceptible to Cross-site Scripting (XSS). Docsify.js uses fragment identifiers (parameters after # sign) to load resources from server-side .md files. Due to lack of validation here, it is possible to provide external URLs after the /#/ (domain.com/#//attacker.com) and render arbitrary JavaScript/HTML inside docsify page.","published":"2020-07-20T16:15:12.350Z","modified":"2026-07-09T15:01:12.689481Z","cvss":{"score":6.1,"severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N"},"epss":null,"cisaKev":null,"exploitsKnown":3,"affectedPackages":[{"ecosystem":"npm","name":"docsify","fixedVersion":"4.11.4"}],"fix":{"url":"https://github.com/docsifyjs/docsify/pull/1128","label":"docsifyjs/docsify#1128"},"references":[{"type":"ADVISORY","url":"http://seclists.org/fulldisclosure/2021/Feb/71"},{"type":"ADVISORY","url":"https://github.com/docsifyjs/docsify/issues/1126"},{"type":"ADVISORY","url":"https://snyk.io/vuln/SNYK-JS-DOCSIFY-567099"},{"type":"FIX","url":"https://github.com/docsifyjs/docsify/pull/1128"},{"type":"EVIDENCE","url":"http://packetstormsecurity.com/files/158515/Docsify.js-4.11.4-Cross-Site-Scripting.html"},{"type":"EVIDENCE","url":"http://packetstormsecurity.com/files/161495/docsify-4.11.6-Cross-Site-Scripting.html"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-09T15:01:12.689481Z"}}