Stored XSS Vulnerability in Grocy's API by Vendor Grocy
CVE-2026-71236
8HIGH
What is CVE-2026-71236?
Grocy's API contains a Stored Cross-Site Scripting (XSS) vulnerability due to improper handling of HTML-entity encoding in its request-body parser. Specifically, the API utilizes HTMLPurifier to sanitize incoming field values but incorrectly reverses entity encoding on the output. This flaw allows malicious users to inject HTML or script tags into API-writable fields, potentially compromising the security of applications that reflect this data without proper re-sanitization.
Affected Version(s)
grocy 0
