GHSA-39h7-pwv7-rc3x
MODERATE@excalidraw/excalidraw@0.18.0 depends on a Mermaid conversion package version that resolves to a Mermaid release affected by CVE-2025-54881 / GHSA-7rqq-prvp-x9jh. User-supplied Mermaid sequence diagram labels could trigger XSS through Mermaid’s KaTeX label rendering path.
- Affected
- >=0.3.0, <1.1.3, = 0.18.0
- Fixed in
- 0.18.1
- Weakness
- CWE-1395
- Published
- 2026-04-24
- Source
- osv