Authenticated Stored XSS Vulnerability in Quix Page Builder Pro by Joomla
CVE-2026-60028

8.6HIGH

Key Information:

Vendor
CVE Published:
20 July 2026

What is CVE-2026-60028?

The Quix Page Builder Pro extension for Joomla contains a vulnerability that allows authenticated users to perform stored cross-site scripting (XSS) attacks. This flaw arises from improper output escaping and the handling of unsanitized SVG files. Malicious scripts injected by a builder user can execute when other visitors or admins view the affected pages, posing significant risks to user data integrity and site security.

Affected Version(s)

Quix Page Builder Pro extension for Joomla 1.0-6.2.0

References

CVSS V4

Score:
8.6
Severity:
HIGH
Confidentiality:
High
Integrity:
High
Availability:
High
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

.