Vulnerabilidad en BigTree CMS (CVE-2017-9441)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/06/2017
Última modificación:
20/04/2025
Descripción
** EN DISPUTA ** Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en BigTree CMS hasta versión 4.2.18, permiten a los usuarios autenticados remotos inyectar script web o HTML arbitrario al cargar un paquete especialmente diseñado, desencadenando un manejo inapropiado del parámetro (1) title o (2) version o (3) autor_name en el archivo manifest.json. Este problema se presenta en los archivos core\admin\modules\developer\extensions\install\ unpack.php y core\admin\modules\developer\packages\ install\unpack.php. NOTA: el proveedor declara que "You must implicitly trust any package or extension you install as they all have the ability to write PHP files."
Impacto
Puntuación base 3.x
2.70
Gravedad 3.x
BAJA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:bigtreecms:bigtree_cms:*:*:*:*:*:*:*:* | 4.2.18 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



