CVE-2025-45388
Wagtail CMS 6.4.1 दस्तावेज़ अपलोड कार्यक्षमता में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (Stored XSS) भेद्यता से ग्रस्त है। हमलावर PDF फ़ाइल के अंदर दुर्भावनापूर्ण कोड इंजेक्ट कर सकते हैं। जब उपयोगकर्ता CMS इंटरफ़ेस में दस्तावेज़ पर क्लिक...
- प्रकाशित
- 7 मई 2025
- अद्यतन
- 9 मई 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Wagtail CMS 6.4.1 दस्तावेज़ अपलोड कार्यक्षमता में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (Stored XSS) भेद्यता से ग्रस्त है। हमलावर PDF फ़ाइल के अंदर दुर्भावनापूर्ण कोड इंजेक्ट कर सकते हैं। जब उपयोगकर्ता CMS इंटरफ़ेस में दस्तावेज़ पर क्लिक करता है, तो पेलोड निष्पादित हो जाता है। नोट: आपूर्तिकर्ता द्वारा इस पर विवाद किया गया है क्योंकि "यह अच्छी तरह से प्रलेखित है कि Wagtail के बाहर की विधि का उपयोग करके अपलोड की गई फ़ाइलों को सर्व करते समय (जो निस्संदेह डिफ़ॉल्ट है), डेवलपर से अतिरिक्त कॉन्फ़िगरेशन की आवश्यकता होती है, क्योंकि Wagtail यह नियंत्रित नहीं कर सकता कि इन्हें कैसे सर्व किया जाता है। ... उदाहरण के लिए, यदि कोई Wagtail इंस्टेंस AWS S3 में फ़ाइलें अपलोड करने के लिए कॉन्फ़िगर किया गया है, तो Wagtail यह नियंत्रित नहीं कर सकता कि उन्हें कैसे सर्व किया जाता है, न ही उन्हें सर्व करते समय उपयोग किए जाने वाले किसी भी हेडर को (S3 की एक सीमा)।"
स्रोत
1Wagtail CMS 6.4.1 Stored XSS
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।