CVE-2025-6335
DedeCMS Template dedetag.class.php command injection
- Pubblicato
- 20 giu 2025
- Aggiornato
- 20 giu 2025
- Assegnazione CNA
- VulDB
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 93,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità è stata trovata in DedeCMS fino alla versione 5.7.2 ed è stata classificata come critica. Questo problema riguarda un'elaborazione sconosciuta del file /include/dedetag.class.php del componente Template Handler. La manipolazione dell'argomento notes porta a un'iniezione di comandi. L'attacco può essere avviato da remoto. Lo exploit è stato divulgato al pubblico e può essere utilizzato.
Fonti
1CVE-2025-6335 exploit proof-of-concept per una vulnerabilità di template injection con esecuzione di comandi in dedeCMS 5.7 sp2, che consente l'esecuzione arbitraria di comandi tramite l'interfaccia backend.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.