
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en CKFinder v1.4.3 mediante la carga de un archivo SVG malicioso, lo que lleva a la ejecución de scripts al previsualizar el archivo.
CVE ID: CVE-2025-63830
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en CKFinder v1.4.3.
El problema reside en la funcionalidad de carga de archivos, que no sanitiza adecuadamente los archivos SVG que contienen contenido activo.
Como resultado, un atacante puede ejecutar código JavaScript arbitrario en el contexto del navegador de la víctima cuando el archivo subido se visualiza o previsualiza.
CKFinder v1.4.3 es vulnerable a Cross-Site Scripting (XSS) Almacenado en su funcionalidad de Carga de Archivos.
Subir un archivo SVG manipulado que contenga código JavaScript provoca una ejecución persistente de scripts cuando el archivo se accede o previsualiza posteriormente en la aplicación.
Esto ocurre porque el archivo SVG se almacena y se sirve tal cual, permitiendo que etiquetas <script> incrustadas, manejadores de eventos (por ejemplo, onload, onclick) o elementos <foreignObject> se ejecuten en el contexto de origen de la aplicación.
Content-Type: image/svg+xml; charset=UTF-8
Content-Disposition: attachment
X-Content-Type-Options: nosniff
Shubham Ghadge
Investigador de Seguridad / Consultor de Seguridad en Aplicaciones