CVE-2025-25062
Une vulnérabilité XSS a été découverte dans Backdrop CMS 1.28.x avant 1.28.5 et 1.29.x avant 1.29.3. Elle n'isole pas suffisamment le contenu textuel long...
- Publié
- 3 févr. 2025
- Mise à jour
- 9 mai 2025
- Attribution de CNA
- mitre
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 76,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité XSS a été découverte dans Backdrop CMS 1.28.x avant 1.28.5 et 1.29.x avant 1.29.3. Elle n'isole pas suffisamment le contenu textuel long lorsque l'éditeur de texte enrichi CKEditor 5 est utilisé. Cela permet à un attaquant potentiel de concevoir du HTML et du JavaScript spécialisés qui peuvent être exécutés lorsqu'un administrateur tente de modifier un contenu. Cette vulnérabilité est atténuée par le fait qu'un attaquant doit avoir la capacité de créer du contenu textuel long (par exemple via les formulaires de nœud ou de commentaire) et qu'un administrateur doit modifier (et non pas simplement consulter) le contenu contenant le contenu malveillant. Ce problème n'existe que lors de l'utilisation du module CKEditor 5.
Sources
1- CVE-2025-25062Exploit
Backdrop CMS 1.29.2 - Élévation de privilèges via XSS stocké + CSRF
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.