CVE-2025-63589
Uma vulnerabilidade de XSS refletido existe no roteador index.php do CMSimple_XH 1.8 quando segmentos de caminho controlados pelo atacante não são...
- Publicado
- 6 de nov. de 2025
- Atualizado
- 6 de nov. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 26,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de XSS refletido existe no roteador index.php do CMSimple_XH 1.8 quando segmentos de caminho controlados pelo atacante não são sanitizados nem codificados antes de serem inseridos no HTML gerado (links de navegação, breadcrumbs, ação do formulário de busca, links de rodapé). Uma string controlada pelo atacante inserida no caminho da URL é refletida em múltiplos elementos HTML, permitindo a execução de JavaScript arbitrário nos navegadores das vítimas que visitam uma URL manipulada.
Fontes
1Prova de conceito de XSS refletido para CMSimple_XH 1.8 com injeção de script não autenticada por meio de segmentos de caminho não sanitizados, incluindo pontuação CVSS 6.1 e exemplo de correção em PHP.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.