PT-2025-47416 · Kirby · Kirby

CVE-2025-65012

·

Publicado

2025-11-18

·

Atualizado

2025-11-19

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Kirby 5.0.0 a 5.1.3
Descrição O Kirby é um sistema de gerenciamento de conteúdo. Atacantes poderiam modificar o título de qualquer página ou o nome de qualquer usuário para uma string maliciosa. Subsequentemente, poderiam alterar qualquer campo de conteúdo do mesmo modelo sem salvar, potencialmente fazendo com que o modelo apareça na caixa de diálogo "Changes". Se outro usuário autenticado abrir esta caixa de diálogo, código malicioso poderá ser executado. O ataque requer interação de outro usuário autenticado do Painel e não pode ser automatizado. Este problema afeta todos os sites Kirby 5 com potenciais atacantes entre usuários autenticados do Painel ou aqueles que permitem que visitantes externos atualizem títulos de páginas ou nomes de usuário. A vulnerabilidade envolve cross-site scripting (XSS), permitindo a execução de código JavaScript dentro de uma sessão do Painel, o que potencialmente permite aos atacantes disparar requisições para a API do Kirby com as permissões da vítima e escalar privilégios.
Recomendações Atualize para a versão 5.1.4 do Kirby ou uma versão posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65012
GHSA-84HF-8GH5-575J

Produtos afetados

Kirby