CVE-2025-8518
givanz Vvveb Code Editor code.php salvataggio iniezione di codice
- Pubblicato
- 4 ago 2025
- Aggiornato
- 5 ago 2025
- Assegnazione CNA
- VulDB
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 71,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata trovata una vulnerabilità in givanz Vvveb 1.0.5. È stata classificata come critica. Questa problematica riguarda la funzione Save del file admin/controller/editor/code.php del componente Code Editor. La manipolazione porta a un'iniezione di codice. L'attacco può essere lanciato da remoto. Lo exploit è stato divulgato al pubblico e può essere utilizzato. L'aggiornamento alla versione 1.0.6 è in grado di risolvere questo problema. Il nome della patch è f684f3e374d04db715730fc4796e102f5ebcacb2. Si consiglia di aggiornare il componente interessato.
Fonti
1Questo repository contiene un Proof of Concept (PoC) che dimostra una vulnerabilità critica in givanz Vvveb 1.0.5. La vulnerabilità consente a un utente autenticato con privilegi di modifica dei template di scrivere codice PHP arbitrario sui file del server, portando all'esecuzione remota di codice (RCE).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.