Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Froxlor (CVE-2025-48958)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/06/2025
Última modificación:
25/06/2025

Descripción

Froxlor es un software de administración de servidores de código abierto. Antes de la versión 2.2.6, una vulnerabilidad de inyección HTML en el portal de cuentas de clientes permitía a un atacante inyectar payloads HTML maliciosos en la sección de correo electrónico. Esto puede provocar ataques de phishing, robo de credenciales y daños a la reputación al redirigir a los usuarios a sitios web externos maliciosos. La vulnerabilidad es de gravedad media, ya que puede explotarse mediante la entrada de datos del usuario sin autenticación. La versión 2.2.6 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:froxlor:froxlor:*:*:*:*:*:*:*:* 2.2.6 (excluyendo)