CVE-2025-5301
Reflected Cross-Site Scripting in ONLYOFFICE Docs (DocumentServer)
Record summary
CVE-2025-5301 has a selected CVSS score of 6.1 (medium); EIP currently links 1 Nuclei template.
Description
ONLYOFFICE Docs (DocumentServer) in versions equal and below 8.3.1 are affected by a reflected cross-site scripting (XSS) issue when opening files via the WOPI protocol. Attackers could inject malicious scripts via crafted HTTP POST requests, which are then reflected in the server's HTML response.
Exploitation context
Available material
- Nuclei templates
- 1
CISA SSVC decision
CISA Coordinator · SSVC 2.0.3 · Evaluated Jun 12, 2025 · Source: CVE List
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
Docs (DocumentServer)Browse OnlyOffice / Docs (DocumentServer)Default status: unaffected | CVE List | <=8.3.1 | affected |
Nuclei templates
1ProjectDiscoveryMEDIUMONLYOFFICE Docs (DocumentServer) - Reflected Cross-Site ScriptingCVSS 6.1
ONLYOFFICE Docs (DocumentServer) <= 8.3.1 contains a reflected XSS caused by improper sanitization of crafted HTTP POST requests via the WOPI protocol, letting attackers inject malicious scripts reflected in HTML response, exploit requires crafted POST requests.
Impact
Attackers can execute malicious scripts in users' browsers, potentially stealing session data or performing actions on behalf of users.
Remediation
Update to a version later than 8.3.1.
Source: ProjectDiscovery