CVE-2025-63589
Esiste una vulnerabilità di XSS riflesso nel router index.php di CMSimple_XH 1.8, quando i segmenti di percorso controllati dall'attaccante non vengono...
- Pubblicato
- 6 nov 2025
- Aggiornato
- 6 nov 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 26,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Esiste una vulnerabilità di XSS riflesso nel router index.php di CMSimple_XH 1.8, quando i segmenti di percorso controllati dall'attaccante non vengono sanitizzati o codificati prima di essere inseriti nell'HTML generato (link di navigazione, breadcrumb, azione del modulo di ricerca, link del footer). Una stringa controllata dall'attaccante inserita nel percorso dell'URL viene riflessa in più elementi HTML, consentendo l'esecuzione di JavaScript arbitrario nei browser delle vittime che visitano un URL appositamente predisposto.
Fonti
1Proof-of-concept di XSS riflesso per CMSimple_XH 1.8 con injection di script non autenticata tramite segmenti di percorso non sanificati, inclusi punteggio CVSS 6.1 ed esempio di rimedio PHP.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.