LimeSurvey 4.3.2 allows reflected XSS because application/controllers/LSBaseController.php lacks code to validate parameters.
Source: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-16192
Reference (s):
- https://github.com/LimeSurvey/LimeSurvey/pull/1479/commits/4109a8d157e46c48ca34b995ef61a6e0f6905236

