CVE-2026-1513
7.1NAVER · billboard.js
NAVER billboard.js before 3.18.0 is vulnerable to stored cross-site scripting due to improper sanitization of user-supplied input during chart option binding.
Executive summary
A high-severity cross-site scripting vulnerability in NAVER billboard.js allows unauthenticated attackers to execute malicious scripts within a user's browser session.
Vulnerability
This vulnerability is a cross-site scripting (CWE-79) flaw caused by improper neutralization of input during web page generation. An unauthenticated attacker can supply malicious chart options that are improperly sanitized, leading to arbitrary JavaScript execution in the context of the victim's browser.
Business impact
Successful exploitation of this vulnerability allows attackers to execute unauthorized JavaScript in the context of a user session, potentially leading to session hijacking, unauthorized data access, or the redirection of users to malicious sites. With a CVSS score of 7.1, this flaw presents a significant risk to web application integrity and user security, necessitating prompt remediation to prevent compromise.
Remediation
Immediate Action: Update the billboard.js library to version 3.18.0 or later to ensure proper input sanitization is implemented.
Proactive Monitoring: Review web application logs for suspicious input patterns within chart configuration parameters and monitor for unusual client-side script execution.
Compensating Controls: Deploy a Web Application Firewall (WAF) with strict cross-site scripting filtering rules to block malicious payloads targeting chart configuration endpoints.
Exploitation status
Public Exploit Available: Unknown
Analyst recommendation
Given the potential for unauthorized code execution and the associated risk to end-user sessions, organizations utilizing billboard.js must prioritize upgrading to version 3.18.0 immediately. Ensuring that all dependencies are updated is a critical component of maintaining a secure web environment and preventing exploitation of this cross-site scripting vulnerability.
Sources
Originally found and disclosed by Jesper den Boer, per the CVE Program record.