CVE-2025-45388
Wagtail CMS 6.4.1 è vulnerabile a un Cross-Site Scripting (XSS) memorizzato nella funzionalità di caricamento dei documenti. Gli attaccanti possono...
- Pubblicato
- 7 mag 2025
- Aggiornato
- 9 mag 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 22,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Wagtail CMS 6.4.1 è vulnerabile a un Cross-Site Scripting (XSS) memorizzato nella funzionalità di caricamento dei documenti. Gli attaccanti possono iniettare codice dannoso all'interno di un file PDF. Quando un utente fa clic sul documento nell'interfaccia CMS, il payload viene eseguito. NOTA: questa segnalazione è contestata dal fornitore perché "È ampiamente documentato che quando si servono file caricati utilizzando un metodo esterno a Wagtail (che, ammesso, è quello predefinito), è necessaria una configurazione aggiuntiva da parte dello sviluppatore, poiché Wagtail non può controllare come questi vengono serviti. ... Ad esempio, se un'istanza Wagtail è configurata per caricare file su AWS S3, Wagtail non può controllare le autorizzazioni su come vengono serviti, né alcuna intestazione utilizzata durante il loro servizio (una limitazione di S3)."
Fonti
1Wagtail CMS 6.4.1 XSS persistente
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.