CVE-2026-26719
MEDIUMxxl-job-admin 3.0.0 - Remote Code Execution via Crafted HTTP GET Request with Malicious Script
Title source: llmExploitation Summary
EIP tracks 1 public exploit for CVE-2026-26719. PoCs published by Ibrahim-Sartawi.
AI-analyzed exploit summary The repository provides a detailed technical analysis of a stored XSS vulnerability (CVE-2026-26719) in xxl-job-admin's JobInfoController.java, where the `addressList` parameter accepts unsanitized URL-encoded JavaScript. The writeup includes a crafted payload demonstrating how the malicious script is stored and executed in users' browsers.
Description
Cross Site Scripting vulnerability in xxl-job-admin v.3.0.0 allows a remote attacker to execute arbitrary code via a crafted HTTP GET request containing a malicious script
Exploits (1)
The repository provides a detailed technical analysis of a stored XSS vulnerability (CVE-2026-26719) in xxl-job-admin's JobInfoController.java, where the `addressList` parameter accepts unsanitized URL-encoded JavaScript. The writeup includes a crafted payload demonstrating how the malicious script is stored and executed in users' browsers.
References (1)
Scores
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N