Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FreeScout (CVE-2025-48875)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/05/2025
Última modificación:
04/06/2025

Descripción

FreeScout es un servicio de asistencia gratuito y autoalojado, con buzón compartido. Antes de la versión 1.8.181, la validación incorrecta de last_name y first_name durante la actualización de datos de perfil permitía la inyección de código JavaScript arbitrario, que se ejecutaba en un mensaje de texto al eliminar los datos, lo que podía provocar una vulnerabilidad de Cross-Site Scripting (XSS). Este problema se ha corregido en la versión 1.8.181.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freescout:freescout:*:*:*:*:*:*:*:* 1.8.181 (excluyendo)