CVE-2025-45388
Wagtail CMS 6.4.1 уязвим к межсайтовому скриптингу с сохранением (Stored XSS) в функциональности загрузки документов. Злоумышленники могут внедрить...
- Опубликовано
- 7 мая 2025 г.
- Обновлено
- 9 мая 2025 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 22,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Wagtail CMS 6.4.1 уязвим к межсайтовому скриптингу с сохранением (Stored XSS) в функциональности загрузки документов. Злоумышленники могут внедрить вредоносный код внутрь PDF-файла. Когда пользователь нажимает на документ в интерфейсе CMS, полезная нагрузка выполняется. ПРИМЕЧАНИЕ: поставщик оспаривает эту уязвимость, поскольку «Хорошо задокументировано, что при обслуживании загруженных файлов методом, отличным от Wagtail (что, по общему признанию, является поведением по умолчанию), требуется дополнительная настройка со стороны разработчика, поскольку Wagtail не может контролировать, как эти файлы обслуживаются. ... Например, если экземпляр Wagtail настроен на загрузку файлов в AWS S3, Wagtail не может контролировать разрешения на их обслуживание, а также любые заголовки, используемые при их обслуживании (ограничение S3)».
Источники
1Wagtail CMS 6.4.1 Хранимая XSS
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.