CVE-2020-36236: Atlassian Jira

Medium severity, CVSS 6.1. EPSS: 1.3% chance of exploitation in the next 30 days.

Affected versions of Atlassian Jira Server and Data Center allow remote attackers to inject arbitrary HTML or JavaScript via a Cross-Site Scripting (XSS) vulnerability in the ViewWorkflowSchemes.jspa and ListWorkflows.jspa endpoints. The affected versions are before version 8.5.11, from version 8.6.0 before 8.13.3, and from version 8.14.0 before 8.15.0.

Affected products

  • Atlassian Jira: before 8.5.11 (fixed in 8.5.11)
  • Atlassian Jira Data Center: from 8.6.0, before 8.13.3 (fixed in 8.13.3)
  • Atlassian Jira Server: from 8.6.0, before 8.13.3 (fixed in 8.13.3); from 8.14.0, before 8.15.0 (fixed in 8.15.0)
  • Atlassian Jira Software Data Center: before 8.5.11 (fixed in 8.5.11); from 8.14.0, before 8.15.0 (fixed in 8.15.0)

Published 2021-02-15. Last modified 2026-06-17.