PT-2025-47416 · Kirby · Kirby
CVE-2025-65012
·
Publicado
2025-11-18
·
Atualizado
2025-11-19
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Kirby 5.0.0 a 5.1.3
Descrição
O Kirby é um sistema de gerenciamento de conteúdo. Atacantes poderiam modificar o título de qualquer página ou o nome de qualquer usuário para uma string maliciosa. Subsequentemente, poderiam alterar qualquer campo de conteúdo do mesmo modelo sem salvar, potencialmente fazendo com que o modelo apareça na caixa de diálogo "Changes". Se outro usuário autenticado abrir esta caixa de diálogo, código malicioso poderá ser executado. O ataque requer interação de outro usuário autenticado do Painel e não pode ser automatizado. Este problema afeta todos os sites Kirby 5 com potenciais atacantes entre usuários autenticados do Painel ou aqueles que permitem que visitantes externos atualizem títulos de páginas ou nomes de usuário. A vulnerabilidade envolve cross-site scripting (XSS), permitindo a execução de código JavaScript dentro de uma sessão do Painel, o que potencialmente permite aos atacantes disparar requisições para a API do Kirby com as permissões da vítima e escalar privilégios.
Recomendações
Atualize para a versão 5.1.4 do Kirby ou uma versão posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kirby