CVE-2025-8573
Concrete CMS 9 fino alla 9.4.2 è vulnerabile a Stored XSS dalla Home Folder nella pagina Members Dashboard
- Pubblicato
- 5 ago 2025
- Aggiornato
- 11 ago 2025
- Assegnazione CNA
- ConcreteCMS
- Evidenza osservata
- 16 set 2025
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 37,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Le versioni di Concrete CMS dalla 9 alla 9.4.2 sono vulnerabili a XSS persistente (Stored XSS) dalla Home Folder nella pagina Members Dashboard. La versione 8 non era interessata. Un amministratore malintenzionato potrebbe configurare una cartella dannosa contenente XSS verso cui gli utenti potrebbero essere indirizzati al momento dell'accesso. Il team di sicurezza di Concrete CMS ha assegnato a questa vulnerabilità un punteggio CVSS v.4.0 di 2.0 con vettore CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N. Ringraziamenti a sealldev (Noah Cooper) per la segnalazione tramite HackerOne.
Fonti
1Chokri Hammedi · multiple · 16 set 2025
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.