CVE-2026-48940

CVE-2026-48940: Joomla Extension - getk2.org - Stored-XSS in K2 extension for Joomla < 2.26

Vendor Getk2.Org
Product K2 extension for Joomla
Weakness CWE-79 · XSS
Published June 25, 2026
Last update June 28, 2026

CVSS base score

What the vulnerability does

01Description

A Joomla user with K2 "create item" rights (Author tier by default) can submit an article whose `embedVideo` POST field contains a raw `<script>` tag; K2 stores it verbatim and renders it unescaped to any visitor of the article page.

Explanation of Vulnerability in Simple Terms

02Summary

The K2 extension for Joomla contains a cross-site scripting (XSS) vulnerability that allows attackers to inject malicious scripts into the application. An attacker can craft input that, when processed by K2, executes arbitrary JavaScript in the browsers of site visitors or administrators. The exact attack vector and required privileges are not fully documented in available metadata.

What an attacker can do

03Attacker Capabilities

Inject malicious JavaScript that runs in visitors' browsers, potentially stealing session tokens or redirecting users.

Potential impact on your site

04Site Impact

Visitors and administrators could be compromised via malicious scripts; site reputation and user data at risk.

Conditions required to exploit

05Prerequisites

Ability to submit input to K2 (exact method unclear from available data); may require user interaction or specific privileges.

Key dates

06Disclosure timeline

June 25, 2026 CVE published
June 28, 2026 Record updated

Related vulnerabilities

08Related CVE