CVE-2025-57520
Une vulnérabilité de type Cross Site Scripting (XSS) existe dans Decap CMS jusqu'à la version 3.8.3. Les champs de saisie tels que body, tags, title et...
- Publié
- 10 sept. 2025
- Mise à jour
- 11 sept. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 24,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de type Cross Site Scripting (XSS) existe dans Decap CMS jusqu'à la version 3.8.3. Les champs de saisie tels que body, tags, title et description ne sont pas correctement assainis avant d'être rendus dans le volet d'aperçu du contenu. Cela permet à un attaquant d'injecter du JavaScript arbitraire qui s'exécute dès qu'un utilisateur consulte le panneau d'aperçu. La vulnérabilité affecte plusieurs vecteurs de saisie et ne nécessite aucune interaction de l'utilisateur au-delà de la consultation du contenu concerné.
Sources
1Une vulnérabilité de script intersite stocké (XSS) existe dans Decap CMS jusqu'à la version 3.8.3. Le problème affecte plusieurs champs de saisie dans l'interface d'administration et est déclenché lorsqu'un utilisateur privilégié ouvre le panneau d'aperçu du contenu d'une entrée malveillante.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.