CVE-2025-12518

beefree.io SDK is vulnerable to Stored XSS in Social Media icon URL parameter in email builder functionality. Malicious attacker can inject arbitrary HTML and JS into template, which will be rendered/executed when visiting preview page. However due to beefree's Content Security Policy not all payloads will execute successfully. This issue has been fixed in version 3.47.0.
CVSS

No CVSS.

Configurations

No configuration.

History

No history.

Information

Published : 2026-03-18 11:16

Updated : 2026-06-17 08:32


NVD link : CVE-2025-12518

Mitre link : CVE-2025-12518

CVE.ORG link : CVE-2025-12518


JSON object : View

Products Affected

No product.

CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')