Stored Cross-Site Scripting Vulnerability in SolidInvoice Invoicing Platform
CVE-2026-46489
8.1HIGH
What is CVE-2026-46489?
SolidInvoice, an open-source invoicing platform, has a vulnerability that allows authenticated administrators to upload SVG files without validation. This flaw permits the injection of base64-encoded JavaScript into the application, leading to stored cross-site scripting. When executed, this script runs in the browsers of all authenticated users, potentially compromising their data security. The issue has been resolved in version 2.3.17, emphasizing the importance of prompt updates for users.
Affected Version(s)
SolidInvoice < 2.3.17
