Record summary

CVE-2020-36988 has a selected CVSS score of 4.8 (medium); EIP currently links 1 catalogued exploit.

Description

PDW File Browser version 1.3 contains stored and reflected cross-site scripting vulnerabilities that allow authenticated attackers to inject malicious scripts through file rename and path parameters. Attackers can craft malicious URLs or rename files with XSS payloads to execute arbitrary JavaScript in victims' browsers when they access the file browser.

Description source: CVE List

Exploitation context

Available material

Catalogued exploits
1

CISA SSVC decision

ExploitationPoC
AutomatableNo
Technical impactPartial

CISA Coordinator · SSVC 2.0.3 · Evaluated Jan 28, 2026 · Source: CVE List

Affected products and versions

1
ProductSourceVersion rangeStatus
CVE ListThrough 1.3affected

Proofs of concept

1

Catalogued exploits

ExploitDBPDW File Browser 1.3 - 'new_filename' Cross-Site Scripting (XSS)ExploitDB exploitby David BimmelNot analyzed1 file
ExploitDB

PoC details

References

4