CVE-2025-61183
Cross Site Scripting no vaahcms v.2.3.1 permite que um atacante remoto execute código arbitrário através do método de upload no método storeAvatar() do...
- Publicado
- 8 de out. de 2025
- Atualizado
- 8 de out. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 14 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 22,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Cross Site Scripting no vaahcms v.2.3.1 permite que um atacante remoto execute código arbitrário através do método de upload no método storeAvatar() do UserBase.php
Fontes
1Divulgação detalhada de uma vulnerabilidade de XSS armazenado no VaahCMS através de manipulação insegura de upload de arquivos SVG, incluindo fluxo de exploração, endpoints afetados e estratégias de mitigação para pesquisadores de segurança.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.