A user with Editor permissions can craft a dashboard whose table (TableNG) panel contains a malicious field name that executes as a script in the browser of any user who views the dashboard (stored cross-site scripting).
{
"cpes": [
"cpe:2.3:a:grafana:grafana:*:*:*:*:-:*:*:*"
],
"severity": "Medium"
}