CVE-2020-2210
Java vulnerability analysis and mitigation

Overview

CVE-2020-2210 affects the Jenkins Stash Branch Parameter Plugin versions 0.3.0 and earlier. The vulnerability was discovered by Pavel Roskin and disclosed on July 2, 2020. This security issue involves the transmission of configured passwords in plain text as part of the plugin's global Jenkins configuration form, despite being stored encrypted on disk (Jenkins Advisory, OSS Security).

Technical details

The vulnerability exists in the way the Stash Branch Parameter Plugin handles passwords in its global configuration file 'org.jenkinsci.plugins.StashBranchParameter.StashBranchParameterDefinition.xml' on the Jenkins controller. While the Stash API passwords are stored encrypted on disk, they are transmitted in plain text during configuration form submission. The vulnerability has been assigned a CVSS severity rating of Low (Jenkins Advisory).

Impact

The vulnerability can result in exposure of Stash API passwords through browser extensions, cross-site scripting vulnerabilities, and similar situations. This security issue only affects Jenkins installations before version 2.236, including 2.235.x LTS, as Jenkins 2.236 introduced a security hardening feature that transparently encrypts and decrypts data used for Jenkins password form fields (Jenkins Advisory).

Exploitability

The vulnerability can be exploited when users access the plugin's configuration form, potentially exposing passwords through browser extensions or cross-site scripting vulnerabilities (Jenkins Advisory).

Mitigation and workarounds

As of the advisory publication date, no direct fix was available for this vulnerability. However, upgrading to Jenkins 2.236 or newer provides protection against this vulnerability through its security hardening feature that automatically encrypts and decrypts password form field data (Jenkins Advisory).

Additional resources


SourceThis report was generated using AI

Related Java vulnerabilities:

CVE ID

Severity

Score

Technologies

Component name

CISA KEV exploit

Has fix

Published date

CVE-2026-58400CRITICAL9.1
  • Java logoJava
  • org.geonetwork-opensource:gs-web-app
NoYesSep 03, 2026
CVE-2026-63219HIGH8.6
  • Java logoJava
  • org.geonetwork-opensource:gn-services
NoYesSep 03, 2026
CVE-2026-49832HIGH8
  • Java logoJava
  • org.dspace:dspace-api
NoYesSep 02, 2026
CVE-2026-55864HIGH7.7
  • Java logoJava
  • org.geonetwork-opensource:gn-web-app
NoYesSep 09, 2026
CVE-2026-49833MEDIUM5.5
  • Java logoJava
  • org.dspace:dspace-api
NoYesSep 02, 2026

Free Vulnerability Assessment

Benchmark your Cloud Security Posture

Evaluate your cloud security practices across 9 security domains to benchmark your risk level and identify gaps in your defenses.

Request assessment

Get a personalized demo

Ready to see Wiz in action?

"Best User Experience I have ever seen, provides full visibility to cloud workloads."
David EstlickCISO
"Wiz provides a single pane of glass to see what is going on in our cloud environments."
Adam FletcherChief Security Officer
"We know that if Wiz identifies something as critical, it actually is."
Greg PoniatowskiHead of Threat and Vulnerability Management