Persistent Cross-Site Scripting in Typemill CMS by Typemill
CVE-2026-44401
4.6MEDIUM
What is CVE-2026-44401?
Typemill CMS version 2.x has a persistent cross-site scripting vulnerability due to improper handling of Markdown links. Authenticated users with theme-configuration access can inject malicious JavaScript URIs via unsanitized href values. By manipulating Markdown links through ParsedownExtension.php or TwigMarkdownExtension.php, attackers can store a persistent payload that runs in the browsers of all subsequent users clicking the link. This exploitation can lead to serious security issues such as session cookie theft, authenticated request forgery, and credential harvesting.
Affected Version(s)
Typemill 2.0.0 <= 2.23.0
