Vulnerabilidad en Froxlor (CVE-2025-48958)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/06/2025
Última modificación:
25/06/2025
Descripción
Froxlor es un software de administración de servidores de código abierto. Antes de la versión 2.2.6, una vulnerabilidad de inyección HTML en el portal de cuentas de clientes permitía a un atacante inyectar payloads HTML maliciosos en la sección de correo electrónico. Esto puede provocar ataques de phishing, robo de credenciales y daños a la reputación al redirigir a los usuarios a sitios web externos maliciosos. La vulnerabilidad es de gravedad media, ya que puede explotarse mediante la entrada de datos del usuario sin autenticación. La versión 2.2.6 corrige el problema.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:froxlor:froxlor:*:*:*:*:*:*:*:* | 2.2.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/froxlor/Froxlor/commit/fde43f80600f1035e1e3d2297411b666d805549a
- https://github.com/froxlor/Froxlor/security/advisories/GHSA-26xq-m8xw-6373
- https://github.com/user-attachments/assets/86947633-3e7c-4e10-86cc-92e577761e8e
- https://github.com/froxlor/Froxlor/security/advisories/GHSA-26xq-m8xw-6373