Vulnerabilidad en HAX CMS PHP (CVE-2025-49137)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/06/2025
Última modificación:
20/06/2025
Descripción
HAX CMS PHP permite a los usuarios gestionar su universo de micrositios con un backend PHP. Antes de la versión 11.0.0, la aplicación no depuraba adecuadamente la entrada del usuario, lo que permitía la ejecución de código JavaScript arbitrario. Los endpoints "saveNode" y "saveManifest" reciben la entrada del usuario y la almacenan en el esquema JSON del sitio. Este contenido se renderiza en el sitio HAX generado. Aunque la aplicación no permite a los usuarios proporcionar una etiqueta `script`, sí permite el uso de otras etiquetas HTML para ejecutar JavaScript. La versión 11.0.0 soluciona este problema.
Impacto
Puntuación base 3.x
8.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:haxtheweb:haxcms-nodejs:*:*:*:*:*:node.js:*:* | 11.0.0 (excluyendo) | |
cpe:2.3:a:haxtheweb:haxcms-php:*:*:*:*:*:*:*:* | 11.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página