Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HAX CMS NodeJs (CVE-2025-54128)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/07/2025
Última modificación:
30/07/2025

Descripción

HAX CMS NodeJs permite a los usuarios gestionar su universo de micrositios con un backend NodeJs. En las versiones 11.0.7 y anteriores, la versión NodeJS de HAX CMS tiene desactivada Content Security Policy (CSP). Esta configuración no es segura para una aplicación de producción, ya que no protege contra ataques de cross-site-scripting. El valor contentSecurityPolicy está desactivado explícitamente en la configuración de Helmet de la aplicación, en app.js. Esto se ha corregido en la versión 11.0.8.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:psu:haxcms-nodejs:*:*:*:*:*:node.js:*:* 11.0.8 (excluyendo)