EUVD Vulnerability Catalog
EUVD-2026-30279
Severity: MEDIUM
Base Score: 5.1
CVSS Version: 4.0
Vulnerability Description
WEBCON BPS is vulnerable to Reflected XSS via one of parameters used by "/openinmobileapp" endpoint. An attacker can send a specially crafted URL that, when opened by an authenticated user, results in arbitrary JavaScript execution in the victim's browser.
This issue was fixed in versions 2026.1.3.109 and 2025.2.1.293.
CVSS Vector Analysis
Below is the complete, human-readable breakdown of the CVSS metric string: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
▪
Attack Vector (AV): Network
▪
Attack Complexity (AC): Low
▪
Attack Requirements (AT): None
▪
Privileges Required (PR): None
▪
User Interaction (UI): Active
▪
Vulnerability Confidentiality Impact (VC): None
▪
Vulnerability Integrity Impact (VI): None
▪
Vulnerability Availability Impact (VA): None
▪
Subsequent Confidentiality Impact (SC): Low
▪
Subsequent Integrity Impact (SI): Low
▪
Subsequent Availability Impact (SA): None
Affected Vendors & Systems
Vendor
WEBCON
References & Advisory Links
Metadata Profile
Database Authority
European Union Agency for Cybersecurity (ENISA) EUVD
Assigner
CERT-PL
EPSS Probability
0.43
Known Aliases
GHSA-r6h3-9v4w-m3wg
CVE-2026-1630
Published On
2026-05-14
Last Updated
2026-08-24