Vulnerabilidad en Silverstripe Framework (CVE-2024-53277)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/01/2025
Última modificación:
14/01/2025
Descripción
Silverstripe Framework es un framework PHP que impulsa el CMS Silverstripe. En algunos casos, los mensajes de formulario pueden contener marcado HTML. Se trata de una característica intencional que permite enlaces y otro marcado HTML relevante para el mensaje en cuestión. Algunos mensajes de formulario incluyen contenido que el usuario puede proporcionar. Existen situaciones en el CMS en las que ese contenido no se desinfecta correctamente antes de incluirse en el mensaje de formulario, lo que da lugar a una vulnerabilidad XSS. Este problema se ha solucionado en la versión 5.3.8 de silverstripe/framework y se recomienda a los usuarios que actualicen la versión. No existen workarounds conocidos para esta vulnerabilidad.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA