CVE-2025-60880
Una vulnerabilità XSS memorizzata autenticata esiste nel percorso di creazione dei prodotti del pannello di amministrazione di Bagisto 2.3.6, consentendo a...
- Pubblicato
- 10 ott 2025
- Aggiornato
- 17 ott 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:HBasso · prossimi 30 giorni
- Percentile
- 34,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità XSS memorizzata autenticata esiste nel percorso di creazione dei prodotti del pannello di amministrazione di Bagisto 2.3.6, consentendo a un attaccante di caricare un file SVG appositamente predisposto contenente codice JavaScript dannoso. Questa vulnerabilità può essere sfruttata da un utente amministratore autenticato per eseguire JavaScript arbitrario nel browser, portando potenzialmente al dirottamento della sessione, al furto di dati o ad azioni non autorizzate.
Fonti
1Prova di concetto per una vulnerabilità XSS persistente nel pannello di amministrazione di Bagisto, che dimostra il caricamento di SVG con JavaScript dannoso e fornisce raccomandazioni di mitigazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.