PT-2025-30359 · Unknown · Haxcms-Nodejs

CVE-2025-54137

·

Publicado

2025-07-21

·

Atualizado

2025-07-23

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas HAX CMS NodeJS versões 11.0.9 e anteriores
Descrição O HAX CMS NodeJS é distribuído com credenciais padrão embutidas no código para contas de usuário e superusuário e chaves privadas padrão para JWTs. Os usuários não são solicitados a alterar essas credenciais ou segredos durante a instalação, e não há como alterá-los por meio da interface do usuário. Um atacante não autenticado pode ler as credenciais de usuário padrão e as chaves privadas de JWT nos repositórios públicos do GitHub da haxtheweb, permitindo potencialmente o acesso a instâncias não configuradas, modificação do site e ataques adicionais.
Recomendações Deve-se utilizar o HAX CMS NodeJS versão 11.0.10 e posteriores.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54137
GHSA-5FPV-5QVH-7CF3

Produtos afetados

Haxcms-Nodejs