CVE Explorer
CVE-2026-35169
LORIS (Longitudinal Online Research and Imaging System) is a self-hosted web application that provides data- and project-management for neuroimaging research. From to before 27.0.3 and 28.0.1, the help_editor module of LORIS did not properly sanitize some user supplied variables which could result in a reflected cross-site scripting attack if a user is tricked into following an invalid link. The same input vector could also allow an attacker to download arbitrary markdown files on an unpatched
Known exploited
Not asserted
Disputed
No
Stale source
No
Conflicts
1
Preserved source conflicts
No provider value was silently selected as the winner.
cwe · 2 assertions
{"cweId":"CWE-552","description":"CWE-552: Files or Directories Accessible to External Parties","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:cff6bf3418f683ac9f23fbc1808810c5be6601e2dd2dd55814e97b4cfdea4347 · sha256:667671d8c6861484… · /containers/cna/problemTypes/1/descriptions/0
{"cweId":"CWE-79","description":"CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:cff6bf3418f683ac9f23fbc1808810c5be6601e2dd2dd55814e97b4cfdea4347 · sha256:667671d8c6861484… · /containers/cna/problemTypes/0/descriptions/0
Affected products and versions
1 source assertion{"product":"Loris","vendor":"aces","versions":[{"status":"affected","version":">= , < 27.0.3"},{"status":"affected","version":">= 28.0.0, < 28.0.1"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:cff6bf3418f683ac9f23fbc1808810c5be6601e2dd2dd55814e97b4cfdea4347 · sha256:667671d8c6861484… · /containers/cna/affected/0
Provider-owned CVSS observations
1 source assertion{"metric":{"attackComplexity":"LOW","attackVector":"NETWORK","availabilityImpact":"NONE","baseScore":8.7,"baseSeverity":"HIGH","confidentialityImpact":"HIGH","integrityImpact":"HIGH","privilegesRequired":"LOW","scope":"CHANGED","userInteraction":"REQUIRED","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N","version":"3.1"},"metric_type":"cvssV3_1"}
- cve_program_cvelist_v5cvssurn:baitaphish:normalized-source-record:v2:cff6bf3418f683ac9f23fbc1808810c5be6601e2dd2dd55814e97b4cfdea4347 · sha256:667671d8c6861484… · /containers/cna/metrics/0/cvssV3_1
CWE assertions
2 source assertions{"cweId":"CWE-552","description":"CWE-552: Files or Directories Accessible to External Parties","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:cff6bf3418f683ac9f23fbc1808810c5be6601e2dd2dd55814e97b4cfdea4347 · sha256:667671d8c6861484… · /containers/cna/problemTypes/1/descriptions/0
{"cweId":"CWE-79","description":"CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:cff6bf3418f683ac9f23fbc1808810c5be6601e2dd2dd55814e97b4cfdea4347 · sha256:667671d8c6861484… · /containers/cna/problemTypes/0/descriptions/0
Source references
1 source assertion{"name":"https://github.com/aces/Loris/security/advisories/GHSA-j2p3-58m2-v6q3","tags":["x_refsource_CONFIRM"],"url":"https://github.com/aces/Loris/security/advisories/GHSA-j2p3-58m2-v6q3"}
- cve_program_cvelist_v5referenceurn:baitaphish:normalized-source-record:v2:cff6bf3418f683ac9f23fbc1808810c5be6601e2dd2dd55814e97b4cfdea4347 · sha256:667671d8c6861484… · /containers/cna/references/0
Attribution and limitations
- CVE Program CVEList V5: Reproduce the MITRE copyright designation and CVE license in copies. Source →
Provider severity values are preserved separately. Baitaphish does not convert them into a risk rating, infer affected products, or treat EPSS as observed exploitation.