Record summary

CVE-2022-2290 has a selected CVSS score of 6.1 (medium); EIP currently links 1 Nuclei template.

Description

Cross-site Scripting (XSS) - Reflected in GitHub repository zadam/trilium prior to 0.52.4, 0.53.1-beta.

Description source: CVE List

Exploitation context

Known exploitation

VulnCheck KEV
Listed · Jan 29, 2026 · VulnCheck
Reported exploitation
Observed · VulnCheck

Available material

Nuclei templates
1

Affected products and versions

2
ProductSourceVersion rangeStatus
VulnCheckVersion data not supplied
CVE ListBefore 0.53.1-betaaffected
0.52.4unaffected

Nuclei templates

1
ProjectDiscoveryMEDIUMTrilium <0.52.4 - Cross-Site ScriptingCVSS 6.1

Trilium prior to 0.52.4, 0.53.1-beta contains a cross-site scripting vulnerability which can allow an attacker to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site.

Impact

Successful exploitation of this vulnerability could allow an attacker to execute malicious scripts in the context of the victim's browser, leading to potential data theft, session hijacking, or defacement of the affected Trilium instance.

Remediation

Upgrade Trilium to version 0.52.4 or later, which includes proper input sanitization to mitigate the XSS vulnerability.

WeaknessesCWE-79
Authorsdbrwsky
Template tagscvecve2022xsstriliumhuntrtrilium_projectvulnvkev
CVSS vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CPE: cpe:2.3:a:trilium_project:trilium:*:*:*:*:*:*:*:*
Shodan: title:"Trilium Notes"
Shodan: http.title:"trilium notes"
FOFA: title="trilium notes"
Google: intitle:"trilium notes"

Source: ProjectDiscovery

References

3