EUVD Vulnerability Catalog

EUVD-2026-30279

Severity: MEDIUM Base Score: 5.1 CVSS Version: 4.0

Vulnerability Description

WEBCON BPS is vulnerable to Reflected XSS via one of parameters used by "/openinmobileapp" endpoint. An attacker can send a specially crafted URL that, when opened by an authenticated user, results in arbitrary JavaScript execution in the victim's browser. This issue was fixed in versions 2026.1.3.109 and 2025.2.1.293.

CVSS Vector Analysis

Below is the complete, human-readable breakdown of the CVSS metric string: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N

Attack Vector (AV): Network
Attack Complexity (AC): Low
Attack Requirements (AT): None
Privileges Required (PR): None
User Interaction (UI): Active
Vulnerability Confidentiality Impact (VC): None
Vulnerability Integrity Impact (VI): None
Vulnerability Availability Impact (VA): None
Subsequent Confidentiality Impact (SC): Low
Subsequent Integrity Impact (SI): Low
Subsequent Availability Impact (SA): None

Affected Vendors & Systems

Vendor WEBCON

References & Advisory Links

Metadata Profile

Database Authority

European Union Agency for Cybersecurity (ENISA) EUVD

Assigner

CERT-PL

EPSS Probability

0.43

Known Aliases
GHSA-r6h3-9v4w-m3wg CVE-2026-1630
Published On

2026-05-14

Last Updated

2026-08-24