CVE-2024-53255
Cross-site Scripting réfléchi dans /admin?page=media via le paramètre file dans BoidCMS
- Publié
- 25 nov. 2024
- Mise à jour
- 25 nov. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 57,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
BoidCMS est un CMS open source et gratuit à fichiers plats pour créer des sites web et des blogs simples, développé en PHP et utilisant JSON comme base de données. Dans les versions affectées, une vulnérabilité de Cross-site Scripting (XSS) réfléchi existe dans le point de terminaison /admin?page=media dans le paramètre file, permettant à un attaquant d'injecter du code JavaScript arbitraire. Ce code pourrait être utilisé pour voler le cookie de session de l'utilisateur, mener des attaques de phishing ou défigurer le site web. Ce problème a été corrigé dans la version 2.1.2 et il est conseillé à tous les utilisateurs de mettre à jour. Il n'existe aucun contournement connu pour cette vulnérabilité.
Sources
1boid CMS 2.1.1 - Cross-Site Scripting (XSS) réfléchi
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.