CVE-2025-60880
Una vulnerabilidad XSS almacenado autenticado existe en la ruta de creación de productos del panel de administración de Bagisto 2.3.6, lo que permite a un...
- Publicado
- 10 oct 2025
- Actualizado
- 17 oct 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:HBajo · próximos 30 días
- Percentil
- 34,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad XSS almacenado autenticado existe en la ruta de creación de productos del panel de administración de Bagisto 2.3.6, lo que permite a un atacante subir un archivo SVG manipulado que contiene código JavaScript malicioso. Esta vulnerabilidad puede ser explotada por un usuario administrador autenticado para ejecutar JavaScript arbitrario en el navegador, lo que potencialmente puede conducir al secuestro de sesiones, robo de datos o acciones no autorizadas.
Fuentes
1Prueba de concepto para una vulnerabilidad XSS almacenado en el panel de administración de Bagisto, que demuestra la carga de SVG con JavaScript malicioso y proporciona recomendaciones de mitigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.