
Выявлена уязвимость хранимого межсайтового скриптинга (Stored Cross-Site Scripting, XSS) в CKFinder v1.4.3, возникающая при загрузке вредоносного SVG-файла и приводящая к выполнению скрипта при предпросмотре файла.
CVE ID: CVE-2025-63830
В CKFinder v1.4.3 была обнаружена уязвимость хранимого межсайтового скриптинга (XSS).
Проблема связана с функцией загрузки файлов, которая не выполняет надлежащую санитизацию SVG-файлов, содержащих активное содержимое.
В результате злоумышленник может выполнить произвольный JavaScript-код в контексте браузера жертвы при просмотре или предпросмотре загруженного файла.
CKFinder v1.4.3 подвержен хранимому межсайтовому скриптингу (XSS) в функции загрузки файлов.
Загрузка специально созданного SVG-файла, содержащего JavaScript-код, приводит к постоянному выполнению скрипта при последующем доступе к файлу или его предпросмотре в приложении.
Это происходит потому, что SVG-файл сохраняется и отдаётся как есть, что позволяет встроенным тегам <script>, обработчикам событий (например, onload, onclick) или элементам <foreignObject> выполняться в контексте источника приложения.
Content-Type: image/svg+xml; charset=UTF-8
Content-Disposition: attachment
X-Content-Type-Options: nosniff
Shubham Ghadge
Исследователь безопасности / Консультант по безопасности приложений