VDB
Sign up

package

npm/tinacms

pkg:npm/tinacms

MEDIUMnpm
GHSA-2vcc-5v34-9jc8· CVE-2026-55661

TinaCMS rich-text (slatejson) rendering does not sanitize link/image URLs, allowing stored XSS via dangerous URL schemes

Modified: 9/10/2026

HIGHnpm
GHSA-g5qx-h5f3-mp2f· CVE-2026-55660

TinaCMS: Cross-origin postMessage handlers and rich-text URL-sanitization bypass enable stored XSS and session takeover

Modified: 9/10/2026