Dự án InvenTree cho phép người dùng đã đăng ký lưu JavaScript trong các trường ghi chú Markdown. Khi ghi chú đó được hiển thị trên cùng một trang, script được lưu có thể thực thi trong trình duyệt của những người dùng khác đã đăng nhập. Lỗi nằm ở việc nội dung Markdown không được trung hòa đầy đủ trong thư viện render phía frontend và không được kiểm tra đầy đủ ở backend trước khi lưu vào cơ sở dữ liệu. Bản vá bật HTML sanitization trong easymde và bổ sung kiểm tra Markdown ở backend để ngăn nội dung nguy hiểm được lưu. Theo các thuộc tính tấn công trong bản ghi, đường tấn công qua mạng, yêu cầu tài khoản người dùng đã đăng ký, độ phức tạp thấp và cần người dùng đã đăng nhập truy cập trang bị ảnh hưởng. Các chi tiết công khai không xác định cụ thể mọi endpoint hoặc dạng payload Markdown được sử dụng.