Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HAX CMS PHP (CVE-2025-49137)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/06/2025
Última modificación:
20/06/2025

Descripción

HAX CMS PHP permite a los usuarios gestionar su universo de micrositios con un backend PHP. Antes de la versión 11.0.0, la aplicación no depuraba adecuadamente la entrada del usuario, lo que permitía la ejecución de código JavaScript arbitrario. Los endpoints "saveNode" y "saveManifest" reciben la entrada del usuario y la almacenan en el esquema JSON del sitio. Este contenido se renderiza en el sitio HAX generado. Aunque la aplicación no permite a los usuarios proporcionar una etiqueta `script`, sí permite el uso de otras etiquetas HTML para ejecutar JavaScript. La versión 11.0.0 soluciona este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:haxtheweb:haxcms-nodejs:*:*:*:*:*:node.js:*:* 11.0.0 (excluyendo)
cpe:2.3:a:haxtheweb:haxcms-php:*:*:*:*:*:*:*:* 11.0.0 (excluyendo)