Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el título de la página en PiranhaCMS (CVE-2021-25977)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/10/2021
Última modificación:
26/10/2021

Descripción

En PiranhaCMS, versiones 7.0.0 a 9.1.1, son vulnerables a un ataque de tipo XSS almacenado debido a que el título de la página está saneado inapropiadamente. Al crear una página con un título de página especialmente diseñado, un usuario con pocos privilegios puede desencadenar una ejecución arbitraria de JavaScript

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dotnetfoundation:piranha_cms:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 9.1.1 (incluyendo)