CVE-2025-63588
Una vulnerabilità di cross-site scripting riflesso non autenticata nella gestione delle query di CMSimpleXH consente ad attaccanti remoti di iniettare ed...
- Pubblicato
- 6 nov 2025
- Aggiornato
- 6 nov 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 26,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di cross-site scripting riflesso non autenticata nella gestione delle query di CMSimpleXH consente ad attaccanti remoti di iniettare ed eseguire JavaScript arbitrario nel browser della vittima tramite una richiesta appositamente predisposta (ad es., un login POST creato ad arte). Lo sfruttamento riuscito può portare al furto di cookie di sessione, alla divulgazione di credenziali o ad altri impatti lato client.
Fonti
1Proof-of-concept dettagliato per CVE-2025-63588, una vulnerabilità XSS riflessa in CMSimple_XH 1.8, con punteggio CVSS, analisi dell'impatto ed esempio di remediation di codifica sicura.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.