Multiple cross-site scripting (XSS) vulnerabilities in ownCloud before 4.0.16 and 5.x before 5.0.7 allow remote authenticated users to inject arbitrary web script or HTML via vectors related to shared files.
https://euvd.enisa.europa.eu/vulnerability/EUVD-2013-2114
http://owncloud.org/about/security/advisories/oC-SA-2013-028/