CVE-2025-65012
PHP Análise e mitigação de vulnerabilidades

Visão geral

CVE-2025-65012 affects Kirby, an open-source content management system, in versions 5.0.0 to 5.1.3. The vulnerability is a Cross-site Scripting (XSS) issue in the changes dialog that allows attackers to inject malicious code through page titles or usernames. This vulnerability was discovered and disclosed on November 18, 2025, and affects all Kirby 5 sites where potential attackers have authenticated Panel user access or where external visitors can update page titles or usernames (GitHub Advisory).

Detalhes técnicos

The vulnerability is classified as a moderate severity issue with a CVSS v4.0 base score of 5.1. The attack vector is Network-based (AV:N) with Low attack complexity (AC:L), requiring Low privileges (PR:L) and Passive user interaction (UI:P). The vulnerability is categorized as CWE-79: Improper Neutralization of Input During Web Page Generation. The technical exploit involves attackers modifying a page title or username with malicious content, then modifying any content field without saving to make the model appear in the 'Changes' dialog (GitHub Advisory).

Impacto

When successfully exploited, the vulnerability allows execution of arbitrary JavaScript code inside the Panel session of users. Malicious scripts can trigger requests to Kirby's API with the victim's permissions. This is particularly critical in environments with multiple authenticated Panel users, as attackers could potentially escalate their privileges if they gain access to an admin user's Panel session (GitHub Advisory).

Mitigação e soluções alternativas

The vulnerability has been patched in Kirby version 5.1.4. The fix includes adding required escaping code to ensure the browser displays plain text instead of executing code where model titles are rendered. Users are advised to update to version 5.1.4 or later to address this security issue (GitHub Release).

Recursos adicionais


OrigemEste relatório foi gerado usando IA

Relacionado PHP Vulnerabilidades:

CVE ID

Gravidade

Pontuação

Tecnologias

Nome do componente

Exploração do CISA KEV

Tem correção

Data de publicação

CVE-2025-65103HIGH8.8
  • PHPPHP
  • devcode-it/openstamanager
NãoSimNov 19, 2025
CVE-2025-65013MEDIUM6.2
  • PHPPHP
  • librenms/librenms
NãoSimNov 18, 2025
CVE-2025-65093MEDIUM5.5
  • PHPPHP
  • librenms/librenms
NãoNãoNov 18, 2025
CVE-2025-65012MEDIUM5.1
  • PHPPHP
  • getkirby/cms
NãoSimNov 18, 2025
CVE-2025-65014LOW3.7
  • PHPPHP
  • librenms/librenms
NãoSimNov 18, 2025

Avaliação de vulnerabilidade gratuita

Compare sua postura de segurança na nuvem

Avalie suas práticas de segurança na nuvem em 9 domínios de segurança para comparar seu nível de risco e identificar lacunas em suas defesas.

Solicitar avaliação

Marque uma demonstração personalizada

Pronto para ver a Wiz em ação?

"A melhor experiência do usuário que eu já vi, fornece visibilidade total para cargas de trabalho na nuvem."
David EstlickCISO
"A Wiz fornece um único painel de vidro para ver o que está acontecendo em nossos ambientes de nuvem."
Adão FletcherDiretor de Segurança
"Sabemos que se a Wiz identifica algo como crítico, na verdade é."
Greg PoniatowskiChefe de Gerenciamento de Ameaças e Vulnerabilidades