CVE-2025-53533
Pi-hole Admin Interface vulnerable a cross-site scripting mediante una ruta URL malformada en la página de error 404
- Publicado
- 27 oct 2025
- Actualizado
- 27 oct 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 44,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Pi-hole Admin Interface es una interfaz web para gestionar Pi-hole, una aplicación de bloqueo de anuncios y rastreadores de internet a nivel de red. Las versiones 6.2.1 y anteriores de Pi-hole Admin Interface son vulnerables a cross-site scripting (XSS) reflejado a través de una ruta URL malformada. La página de error 404 incluye la ruta solicitada en el atributo class de la etiqueta body sin una sanitización o escape adecuados. Un atacante puede crear una URL que contenga un atributo onload que ejecutará código JavaScript arbitrario en el navegador cuando una víctima visite el enlace malicioso. Si un atacante envía un enlace de pi-hole manipulado a una víctima y esta lo visita, el código JavaScript controlado por el atacante se ejecuta en el navegador de la víctima. Esto ha sido corregido en la versión 6.3.
Fuentes
1Cross-Site-Scripting XSS en Pi-hole-CVE-2025-53533 exploit (PoC)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.