CVE-2025-8571
Concrete CMS 9 से 9.4.2 तक और 8.5.21 से नीचे के संस्करण, Conversation Messages Dashboard Page में Reflected Cross-Site Scripting (XSS) के प्रति असुरक्षित हैं।
- प्रकाशित
- 5 अग॰ 2025
- अद्यतन
- 6 अग॰ 2025
- सीएनए असाइन करना
- ConcreteCMS
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 24.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Concrete CMS 9 से 9.4.2 तक और 8.5.21 से नीचे के संस्करण, Conversation Messages Dashboard Page में रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील हैं। अनसैनिटाइज़्ड इनपुट के कारण सत्र कुकीज़ या टोकन की चोरी, वेब सामग्री की विकृति, दुर्भावनापूर्ण साइटों पर पुनर्निर्देशन, और (यदि पीड़ित एक व्यवस्थापक है) अनधिकृत कार्रवाइयों का निष्पादन हो सकता है। Concrete CMS सुरक्षा टीम ने इस भेद्यता को CVSS v.4.0 स्कोर 4.8 और वेक्टर CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N दिया है। Concrete CMS पर पेनिट्रेशन परीक्षण और भेद्यता मूल्यांकन करने तथा इस मुद्दे की रिपोर्ट करने के लिए Fortbridge https://fortbridge.co.uk/ का धन्यवाद।
स्रोत
1CVE-2025-8571 के लिए प्रमाण-अवधारणा शोषण, भेद्यता प्रदर्शित करता है और सुरक्षा परीक्षण और सत्यापन के लिए एक कार्यशील शोषण स्क्रिप्ट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।