CVE-2025-53533
Pi-hole Admin Interface vulnerável a cross-site scripting via caminho de URL malformado na página de erro 404
- Publicado
- 27 de out. de 2025
- Atualizado
- 27 de out. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 44,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Interface de Administração do Pi-hole A Interface de Administração do Pi-hole é uma interface web para gerenciar o Pi-hole, um aplicativo de bloqueio de anúncios e rastreadores de internet em nível de rede. As versões 6.2.1 e anteriores da Interface de Administração do Pi-hole são vulneráveis a cross-site scripting (XSS) refletido por meio de um caminho de URL malformado. A página de erro 404 inclui o caminho solicitado no atributo class da tag body sem sanitização ou escape adequados. Um atacante pode criar uma URL contendo um atributo onload que executará código JavaScript arbitrário no navegador quando uma vítima visitar o link malicioso. Se um atacante enviar um link do pi-hole criado para uma vítima e a vítima o visitar, o código JavaScript controlado pelo atacante será executado no navegador da vítima. Isso foi corrigido na versão 6.3.
Fontes
1Cross-Site-Scripting XSS no Pi-hole-CVE-2025-53533 exploit (PoC)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.