Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en DevaslanPHP project-management v1.2.4 (CVE-2025-52203)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/07/2025
Última modificación:
06/08/2025

Descripción

Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en DevaslanPHP project-management v1.2.4. La vulnerabilidad reside en el campo "Nombre del ticket", que no depura correctamente la información proporcionada por el usuario. Un atacante autenticado puede inyectar payloads de JavaScript maliciosas en este campo, que posteriormente se almacenan en la base de datos. Cuando un usuario legítimo inicia sesión y es redirigido al panel del usuario, tras la autenticación, el script malicioso se ejecuta automáticamente en el contexto del navegador del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:devaslanphp:project_management:1.2.4:*:*:*:*:*:*:*