Vulnerabilidad en CKEditor 5 (CVE-2025-25299)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/02/2025
Última modificación:
20/02/2025
Descripción
CKEditor 5 es un editor de texto enriquecido de JavaScript moderno con una arquitectura MVC. Durante una auditoría interna reciente, se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) en el paquete de colaboración en tiempo real de CKEditor 5. Esta vulnerabilidad afecta a los marcadores de usuario, que representan las posiciones de los usuarios dentro del documento. Puede provocar la ejecución no autorizada de código JavaScript, lo que podría ocurrir con una configuración de endpoint de token y editor muy específica. Esta vulnerabilidad afecta solo a las instalaciones con la edición colaborativa en tiempo real habilitada. El problema se ha reconocido y se ha corregido. La solución está disponible en la versión 44.2.1 (y posteriores). Se recomienda a los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 4.0
2.30
Gravedad 4.0
BAJA