cbcvebase.
CVE-2023-41933
published 2023-09-06

CVE-2023-41933: Jenkins Job Configuration History Plugin 1227.v7a_79fc4dc01f and earlier does not configure its XML parser to prevent XML external entity (XXE) attacks.

PriorityP346high8.8CVSS 3.1
AVNACLPRLUINSUCHIHAH
EPSS
0.75%
50.7th percentile
Jenkins Job Configuration History Plugin 1227.v7a_79fc4dc01f and earlier does not configure its XML parser to prevent XML external entity (XXE) attacks.

Affected

17 ranges
VendorProductVersion rangeFixed in
jenkinsassembla_auth_plugin
jenkinsaws_codecommit_trigger_plugin
jenkinsbitbucket_push_and_pull_request_plugin
jenkinsconfig_file_provider_plugin
jenkinsdisabled_permissions_can_be_granted_by_ssh2_easy_plugin
jenkinsdisabled_permissions_granted_by_assembla_auth_plugin
jenkinsfrugal_testing_plugin
jenkinsgoogle_login_plugin
jenkinsivy_plugin
jenkinsjob_configuration_history<= 1229.v3039470161a_d
jenkinsjob_configuration_history_plugin
jenkinsnon-constant_time_token_comparison_in_google_login_plugin
jenkinspipeline_maven_integration_plugin
jenkinsqualys_container_scanning_connector_plugin
jenkinsssh2_easy_plugin
jenkinstap_plugin
jenkins_projectjenkins_job_configuration_history_plugin<= 1227.v7a_79fc4dc01f

CVSS provenance

nvdv3.18.8HIGHCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
ghsa6.5MEDIUM
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.