CVE-2026-52520

MEDIUM

Emlog CMS <= 2.6.14 - Authenticated Stored Cross-Site Scripting in Article Publishing Module via Content Injection

Title source: llm
STIX 2.1

Description

Emlog CMS <= 2.6.14 contains a stored cross-site scripting (XSS) vulnerability in the article publishing module (/admin/article.php). A remote authenticated attacker can inject arbitrary JavaScript code via the article content. When an administrator reviews or previews the submitted article in the backend, the malicious script executes in the admin's browser session, allowing the attacker to perform administrative actions such as creating a backdoor administrator account.

Scores

CVSS v3 5.4
EPSS 0.0016
EPSS Percentile 6.1%
Attack Vector NETWORK
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CISA SSVC

Vulnrichment
Exploitation none
Automatable no
Technical Impact partial

Details

CWE
CWE-79
Status published
Published Aug 03, 2026
Tracked Since Aug 04, 2026