CVE-2025-8573
Concrete CMS 9 से 9.4.2, Members Dashboard पृष्ठ पर Home Folder से Stored XSS के प्रति संवेदनशील है।
- प्रकाशित
- 5 अग॰ 2025
- अद्यतन
- 11 अग॰ 2025
- सीएनए असाइन करना
- ConcreteCMS
- साक्ष्य देखे गए
- 16 सित॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 37.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Concrete CMS संस्करण 9 से 9.4.2, सदस्य डैशबोर्ड पृष्ठ पर होम फ़ोल्डर से स्टोर्ड XSS के प्रति संवेदनशील हैं। संस्करण 8 प्रभावित नहीं था। एक दुष्ट व्यवस्थापक XSS युक्त एक दुर्भावनापूर्ण फ़ोल्डर स्थापित कर सकता था, जिस पर लॉगिन करते समय उपयोगकर्ताओं को निर्देशित किया जा सकता था। Concrete CMS सुरक्षा टीम ने इस भेद्यता को CVSS v.4.0 स्कोर 2.0 और वेक्टर CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N प्रदान किया। HackerOne के माध्यम से रिपोर्ट करने के लिए sealldev (Noah Cooper) का धन्यवाद।
स्रोत
1- Concrete CMS 9.4.3 - Stored XSSएक्सप्लॉइट
Chokri Hammedi · multiple · 16 सित॰ 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।