CVE-2025-45388
Wagtail CMS 6.4.1 ist anfällig für eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle in der Dokument-Upload-Funktion. Angreifer können bösartigen...
- Veröffentlicht
- 07.05.2025
- Aktualisiert
- 09.05.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 22,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Wagtail CMS 6.4.1 ist anfällig für eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle in der Dokument-Upload-Funktion. Angreifer können bösartigen Code in eine PDF-Datei injizieren. Wenn ein Benutzer das Dokument in der CMS-Oberfläche anklickt, wird die Payload ausgeführt. HINWEIS: Diese Angabe wird vom Anbieter bestritten, da „es gut dokumentiert ist, dass beim Bereitstellen hochgeladener Dateien über eine Methode außerhalb von Wagtail (was zugegebenermaßen der Standard ist) eine zusätzliche Konfiguration durch den Entwickler erforderlich ist, da Wagtail nicht kontrollieren kann, wie diese bereitgestellt werden. ... Wenn beispielsweise eine Wagtail-Instanz so konfiguriert ist, dass Dateien in AWS S3 hochgeladen werden, kann Wagtail weder die Berechtigungen für deren Bereitstellung noch Header kontrollieren, die bei der Bereitstellung verwendet werden (eine Einschränkung von S3).“
Quellen
1Wagtail CMS 6.4.1 Stored XSS
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.