The dlf (aka Kitodo.Presentation) extension before 3.1.2 for TYPO3 allows XSS.
Source: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-16095
Reference (s):
- https://typo3.org/security/advisory/typo3-ext-sa-2020-015
- https://typo3.org/help/security-advisories

