CVE-2025-25062
Eine XSS-Schwachstelle wurde in Backdrop CMS 1.28.x vor 1.28.5 und 1.29.x vor 1.29.3 entdeckt. Es isoliert lange Textinhalte nicht ausreichend, wenn der...
- Veröffentlicht
- 03.02.2025
- Aktualisiert
- 09.05.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 76,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine XSS-Schwachstelle wurde in Backdrop CMS 1.28.x vor 1.28.5 und 1.29.x vor 1.29.3 entdeckt. Es isoliert lange Textinhalte nicht ausreichend, wenn der Rich-Text-Editor CKEditor 5 verwendet wird. Dies ermöglicht es einem potenziellen Angreifer, speziell präpariertes HTML und JavaScript zu erstellen, das ausgeführt werden kann, wenn ein Administrator versucht, einen Inhalt zu bearbeiten. Diese Schwachstelle wird dadurch abgeschwächt, dass ein Angreifer die Fähigkeit besitzen muss, lange Textinhalte zu erstellen (z. B. über die Knoten- oder Kommentarformulare), und ein Administrator den Inhalt, der den schädlichen Inhalt enthält, bearbeiten (nicht nur ansehen) muss. Dieses Problem besteht nur bei Verwendung des CKEditor-5-Moduls.
Quellen
1- CVE-2025-25062Exploit
Backdrop CMS 1.29.2 - Privilegieneskalation durch Stored XSS + CSRF
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.