PT-2024-17630 · Classcms · Classcms

Vulbox

·

Publicado

2024-12-12

·

Atualizado

2024-12-13

·

CVE-2024-12503

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
ClassCMS versão 4.8
Descrição
Foi identificada uma vulnerabilidade crítica no ClassCMS, afetando uma funcionalidade desconhecida do arquivo /index.php/admin do componente Página de Gerenciamento de Modelos. A manipulação do argumento URL leva a um ataque de cross-site scripting. O ataque pode ser executado remotamente. A exploração já foi divulgada ao público e pode estar em uso.
Recomendações
Para o ClassCMS versão 4.8, como solução temporária, considere restringir o acesso ao endpoint /index.php/admin até que um patch esteja disponível. Evite manipular o argumento URL na página de gerenciamento de modelos afetada para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12503

Produtos afetados

Classcms