CVE-2025-45388
Wagtail CMS 6.4.1 est vulnérable à un Cross-Site Scripting (XSS) stocké dans la fonctionnalité de téléversement de documents. Les attaquants peuvent...
- Publié
- 7 mai 2025
- Mise à jour
- 9 mai 2025
- Attribution de CNA
- mitre
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 22,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Wagtail CMS 6.4.1 est vulnérable à un Cross-Site Scripting (XSS) stocké dans la fonctionnalité de téléversement de documents. Les attaquants peuvent injecter du code malveillant dans un fichier PDF. Lorsqu'un utilisateur clique sur le document dans l'interface CMS, la charge utile s'exécute. REMARQUE : cette vulnérabilité est contestée par le fournisseur car « Il est bien documenté que lors du service de fichiers téléversés via une méthode en dehors de Wagtail (ce qui est certes le comportement par défaut), une configuration supplémentaire est requise de la part du développeur, car Wagtail ne peut pas contrôler la manière dont ces fichiers sont servis. ... Par exemple, si une instance Wagtail est configurée pour téléverser des fichiers vers AWS S3, Wagtail ne peut pas contrôler les autorisations sur la manière dont ils sont servis, ni les en-têtes utilisés lors de leur service (une limitation de S3). »
Sources
1Wagtail CMS 6.4.1 XSS stocké
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.