CVE-2021-32670

HIGH

Datasette < 0.56.1 - Reflected Cross-Site Scripting via _trace Debug Parameter

Title source: llm
STIX 2.1

Description

Datasette is an open source multi-tool for exploring and publishing data. The `?_trace=1` debugging feature in Datasette does not correctly escape generated HTML, resulting in a [reflected cross-site scripting](https://owasp.org/www-community/attacks/xss/#reflected-xss-attacks) vulnerability. This vulnerability is particularly relevant if your Datasette installation includes authenticated features using plugins such as [datasette-auth-passwords](https://datasette.io/plugins/datasette-auth-passwords) as an attacker could use the vulnerability to access protected data. Datasette 0.57 and 0.56.1 both include patches for this issue. If you run Datasette behind a proxy you can workaround this issue by rejecting any incoming requests with `?_trace=` or `&_trace=` in their query string parameters.

References (5)

Core 5
Core References
Issue Tracking, Patch, Third Party Advisory x_refsource_misc
https://github.com/simonw/datasette/issues/1360
Release Notes, Third Party Advisory x_refsource_misc
https://pypi.org/project/datasette/

Scores

CVSS v3 7.2
EPSS 0.0096
EPSS Percentile 57.7%
Attack Vector NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

Details

CWE
CWE-79
Status published
Products (2)
datasette/datasette < 0.56.1
pypi/datasette 0 - 0.56.1PyPI
Published Jun 07, 2021
Tracked Since Feb 18, 2026