{"id":"GO-2026-5569","summary":"Hugo: XSS via unescaped code-fence language in default code block renderer in github.com/gohugoio/hugo","details":"Hugo: XSS via unescaped code-fence language in default code block renderer in github.com/gohugoio/hugo","aliases":["CVE-2026-58402","GHSA-q76j-gcg9-vxc6"],"modified":"2026-07-24T19:26:08.518181334Z","published":"2026-07-24T18:35:55Z","database_specific":{"url":"https://pkg.go.dev/vuln/GO-2026-5569","review_status":"REVIEWED"},"references":[{"type":"ADVISORY","url":"https://github.com/gohugoio/hugo/security/advisories/GHSA-q76j-gcg9-vxc6"},{"type":"FIX","url":"https://github.com/gohugoio/hugo/commit/ce1a7e0bce3713af40496ded3c2c0ceeed49231d"}],"affected":[{"package":{"name":"github.com/gohugoio/hugo","ecosystem":"Go","purl":"pkg:golang/github.com/gohugoio/hugo"},"ranges":[{"type":"SEMVER","events":[{"introduced":"0.60.0"},{"fixed":"0.163.3"}]}],"ecosystem_specific":{"imports":[{"path":"github.com/gohugoio/hugo/markup/highlight","symbols":["WritePreStart","chromaHighlighter.Highlight","chromaHighlighter.HighlightCodeBlock","chromaHighlighter.RenderCodeblock","preWrapper.Start"]}]},"database_specific":{"source":"https://vuln.go.dev/ID/GO-2026-5569.json"}}],"schema_version":"1.7.5"}