CVE-2025-57520
Eine Cross-Site-Scripting (XSS)-Schwachstelle existiert in Decap CMS bis einschließlich 3.8.3. Eingabefelder wie body, tags, title und description werden...
- Veröffentlicht
- 10.09.2025
- Aktualisiert
- 11.09.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 24,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Cross-Site-Scripting (XSS)-Schwachstelle existiert in Decap CMS bis einschließlich 3.8.3. Eingabefelder wie body, tags, title und description werden vor der Darstellung im Inhaltsvorschaubereich nicht ordnungsgemäß bereinigt. Dies ermöglicht es einem Angreifer, beliebiges JavaScript einzuschleusen, das ausgeführt wird, sobald ein Benutzer das Vorschaufenster anzeigt. Die Schwachstelle betrifft mehrere Eingabevektoren und erfordert keine Benutzerinteraktion über das Anzeigen des betroffenen Inhalts hinaus.
Quellen
1Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) existiert in Decap CMS bis Version 3.8.3. Das Problem betrifft mehrere Eingabefelder in der **Admin-Oberfläche** und wird ausgelöst, wenn ein privilegierter Benutzer das **Inhaltsvorschau-Panel** eines bösartigen Eintrags öffnet.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.