The wallabag (aka fr.gaulupeau.apps.InThePoche) application through 2.6.0 for Android allows XSS because /api/entries data is loaded into a WebView.
Metrics
Affected Vendors & Products
References
History
Fri, 28 Aug 2026 17:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Fri, 28 Aug 2026 16:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| First Time appeared |
Wallabag
Wallabag android-app |
|
| Vendors & Products |
Wallabag
Wallabag android-app |
Fri, 28 Aug 2026 16:15:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Title | Cross‑Site Scripting via Untrusted API Response in Wallabag Android App |
Fri, 28 Aug 2026 05:00:00 +0000
Status: PUBLISHED
Assigner: mitre
Published: 2026-08-28T03:14:20.421Z
Updated: 2026-08-28T16:17:59.059Z
Reserved: 2026-08-28T03:14:19.799Z
Link: CVE-2026-82089
Updated: 2026-08-28T16:17:53.567Z
Status : Deferred
Published: 2026-08-28T05:16:47.230
Modified: 2026-09-09T16:04:24.933
Link: CVE-2026-82089
No data.