CVE-2025-60880
Uma vulnerabilidade de XSS armazenado autenticado existe no caminho de criação de produtos do painel administrativo do Bagisto 2.3.6, permitindo que um...
- Publicado
- 10 de out. de 2025
- Atualizado
- 17 de out. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:HBaixo · próximos 30 dias
- Percentil
- 34,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de XSS armazenado autenticado existe no caminho de criação de produtos do painel administrativo do Bagisto 2.3.6, permitindo que um atacante envie um arquivo SVG manipulado contendo código JavaScript malicioso. Essa vulnerabilidade pode ser explorada por um usuário administrador autenticado para executar JavaScript arbitrário no navegador, potencialmente levando ao sequestro de sessão, roubo de dados ou ações não autorizadas.
Fontes
1Prova de conceito para uma vulnerabilidade de XSS armazenado no painel administrativo do Bagisto, demonstrando upload de SVG com JavaScript malicioso e fornecendo recomendações de mitigação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.