Persistent Cross-Site Scripting in Typemill CMS by Typemill
CVE-2026-44401

4.6MEDIUM

Key Information:

Vendor

Typemill

Status
Vendor
CVE Published:
10 August 2026

What is CVE-2026-44401?

Typemill CMS version 2.x has a persistent cross-site scripting vulnerability due to improper handling of Markdown links. Authenticated users with theme-configuration access can inject malicious JavaScript URIs via unsanitized href values. By manipulating Markdown links through ParsedownExtension.php or TwigMarkdownExtension.php, attackers can store a persistent payload that runs in the browsers of all subsequent users clicking the link. This exploitation can lead to serious security issues such as session cookie theft, authenticated request forgery, and credential harvesting.

Affected Version(s)

Typemill 2.0.0 <= 2.23.0

References

CVSS V4

Score:
4.6
Severity:
MEDIUM
Confidentiality:
None
Integrity:
Low
Availability:
Low
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
Unknown

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Sanket Sharma
.