Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las etiquetas de script en Silverstripe silverstripe/framework (CVE-2022-25238)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/06/2022
Última modificación:
08/07/2022

Descripción

Silverstripe silverstripe/framework versiones hasta 4.10.0, permite un ataque de tipo XSS, dentro de las etiquetas de script que pueden ser añadidas al contenido del sitio web por medio de XHR por un usuario autenticado del CMS si el módulo cwp-core no está instalado en el contig sanitise_server_side no está establecido a true en el código del proyecto

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:silverstripe:framework:*:*:*:*:*:*:*:* 4.10.0 (incluyendo)