Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Exponent CMS (CVE-2014-8690)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/02/2015
Última modificación:
12/04/2025

Descripción

Múltiples vulnerabilidades de XSS en Exponent CMS anterior a 2.1.4 patch 6, 2.2.x anterior a 2.2.3 patch 9, y 2.3.x anterior a 2.3.1 patch 4 permiten a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de (1) PATH_INFO, (2) el parámetro src en una acción none en index.php, o el campo (3) 'First Name' o (4) 'Last Name' en users/edituser.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:exponentcms:exponent_cms:*:*:*:*:*:*:*:* 2.1.4 (incluyendo)
cpe:2.3:a:exponentcms:exponent_cms:2.2.0:*:*:*:*:*:*:*
cpe:2.3:a:exponentcms:exponent_cms:2.2.1:*:*:*:*:*:*:*
cpe:2.3:a:exponentcms:exponent_cms:2.2.2:*:*:*:*:*:*:*
cpe:2.3:a:exponentcms:exponent_cms:2.2.3:*:*:*:*:*:*:*
cpe:2.3:a:exponentcms:exponent_cms:2.3.0:*:*:*:*:*:*:*
cpe:2.3:a:exponentcms:exponent_cms:2.3.1:*:*:*:*:*:*:*