CVE-2025-65012
PHP 脆弱性の分析と軽減

概要

CVE-2025-65012 affects Kirby, an open-source content management system, in versions 5.0.0 to 5.1.3. The vulnerability is a Cross-site Scripting (XSS) issue in the changes dialog that allows attackers to inject malicious code through page titles or usernames. This vulnerability was discovered and disclosed on November 18, 2025, and affects all Kirby 5 sites where potential attackers have authenticated Panel user access or where external visitors can update page titles or usernames (GitHub Advisory).

技術的な詳細

The vulnerability is classified as a moderate severity issue with a CVSS v4.0 base score of 5.1. The attack vector is Network-based (AV:N) with Low attack complexity (AC:L), requiring Low privileges (PR:L) and Passive user interaction (UI:P). The vulnerability is categorized as CWE-79: Improper Neutralization of Input During Web Page Generation. The technical exploit involves attackers modifying a page title or username with malicious content, then modifying any content field without saving to make the model appear in the 'Changes' dialog (GitHub Advisory).

影響

When successfully exploited, the vulnerability allows execution of arbitrary JavaScript code inside the Panel session of users. Malicious scripts can trigger requests to Kirby's API with the victim's permissions. This is particularly critical in environments with multiple authenticated Panel users, as attackers could potentially escalate their privileges if they gain access to an admin user's Panel session (GitHub Advisory).

軽減策と回避策

The vulnerability has been patched in Kirby version 5.1.4. The fix includes adding required escaping code to ensure the browser displays plain text instead of executing code where model titles are rendered. Users are advised to update to version 5.1.4 or later to address this security issue (GitHub Release).

関連情報


ソースこのレポートは AI を使用して生成されました

関連 PHP 脆弱 性:

CVE 識別子

重大度

スコア

テクノロジー

コンポーネント名

CISA KEV エクスプロイト

修正あり

公開日

CVE-2025-65013MEDIUM6.2
  • PHPPHP
  • librenms/librenms
いいえはいNov 18, 2025
CVE-2025-63828MEDIUM5.7
  • PHPPHP
  • backdrop/backdrop
いいえいいえNov 18, 2025
CVE-2025-65093MEDIUM5.5
  • PHPPHP
  • librenms/librenms
いいえいいえNov 18, 2025
CVE-2025-65012MEDIUM5.1
  • PHPPHP
  • getkirby/cms
いいえはいNov 18, 2025
CVE-2025-65014LOW3.7
  • PHPPHP
  • librenms/librenms
いいえはいNov 18, 2025

無料の脆弱性評価

クラウドセキュリティポスチャーのベンチマーク

9つのセキュリティドメインにわたるクラウドセキュリティプラクティスを評価して、リスクレベルをベンチマークし、防御のギャップを特定します。

評価を依頼する

パーソナライズされたデモを見る

実際に Wiz を見てみませんか?​

"私が今まで見た中で最高のユーザーエクスペリエンスは、クラウドワークロードを完全に可視化します。"
デビッド・エストリックCISO (最高情報責任者)
"Wiz を使えば、クラウド環境で何が起こっているかを 1 つの画面で確認することができます"
アダム・フレッチャーチーフ・セキュリティ・オフィサー
"Wizが何かを重要視した場合、それは実際に重要であることを私たちは知っています。"
グレッグ・ポニャトフスキ脅威および脆弱性管理責任者