CVE-2025-25062
Backdrop CMS 1.28.x (1.28.5 से पहले) और 1.29.x (1.29.3 से पहले) में एक XSS समस्या खोजी गई थी। जब CKEditor 5 रिच टेक्स्ट एडिटर का उपयोग किया जाता है, तो यह लंबी टेक्स्ट सामग्री को पर्याप्त रूप से अलग नहीं...
- प्रकाशित
- 3 फ़र॰ 2025
- अद्यतन
- 9 मई 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 76.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Backdrop CMS 1.28.x (1.28.5 से पहले) और 1.29.x (1.29.3 से पहले) में एक XSS समस्या खोजी गई थी। जब CKEditor 5 रिच टेक्स्ट एडिटर का उपयोग किया जाता है, तो यह लंबी टेक्स्ट सामग्री को पर्याप्त रूप से अलग नहीं करता है। यह एक संभावित हमलावर को विशेष HTML और JavaScript तैयार करने की अनुमति देता है, जो तब निष्पादित हो सकता है जब कोई व्यवस्थापक किसी सामग्री को संपादित करने का प्रयास करता है। इस भेद्यता को इस तथ्य से कम किया गया है कि हमलावर के पास लंबी टेक्स्ट सामग्री बनाने की क्षमता होनी चाहिए (जैसे नोड या टिप्पणी फ़ॉर्म के माध्यम से) और एक व्यवस्थापक को दुर्भावनापूर्ण सामग्री वाली सामग्री को संपादित करना चाहिए (देखना नहीं)। यह समस्या केवल CKEditor 5 मॉड्यूल का उपयोग करते समय मौजूद है।
स्रोत
1- CVE-2025-25062एक्सप्लॉइट
Backdrop CMS 1.29.2 - संग्रहीत XSS + CSRF के माध्यम से विशेषाधिकार वृद्धि
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।