CVE-2024-53255
Reflektiertes Cross-Site-Scripting in /admin?page=media über den Parameter file in BoidCMS
- Veröffentlicht
- 25.11.2024
- Aktualisiert
- 25.11.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 57,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
BoidCMS ist ein kostenloses und quelloffenes Flat-File-CMS zum Erstellen einfacher Websites und Blogs, das mit PHP entwickelt wurde und JSON als Datenbank verwendet. In betroffenen Versionen besteht eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im Endpunkt /admin?page=media im Parameter file, die es einem Angreifer ermöglicht, beliebigen JavaScript-Code einzuschleusen. Dieser Code könnte verwendet werden, um das Session-Cookie des Benutzers zu stehlen, Phishing-Angriffe durchzuführen oder die Website zu verunstalten. Dieses Problem wurde in Version 2.1.2 behoben, und allen Benutzern wird empfohlen, ein Upgrade durchzuführen. Es gibt keine bekannten Workarounds für diese Schwachstelle.
Quellen
1boid CMS 2.1.1 - reflektiertes Cross-Site Scripting (XSS)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.