CVE-2025-13902

CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability exists that could cause condition where authenticated attackers can have a victim’s browser run arbitrary JavaScript when the victim hovers over a maliciously crafted element on a web server containing the injected payload.
Configurations

Configuration 1 (hide)

AND
cpe:2.3:o:schneider-electric:modicon_m258_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:modicon_m258:-:*:*:*:*:*:*:*

Configuration 2 (hide)

AND
cpe:2.3:o:schneider-electric:modicon_lmc058_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:modicon_lmc058:-:*:*:*:*:*:*:*

Configuration 3 (hide)

AND
cpe:2.3:o:schneider-electric:modicon_m251_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:modicon_m251:-:*:*:*:*:*:*:*

Configuration 4 (hide)

AND
cpe:2.3:o:schneider-electric:modicon_m241_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:modicon_m241:-:*:*:*:*:*:*:*

History

23 Jun 2026, 14:41

Type Values Removed Values Added
CPE cpe:2.3:h:schneider-electric:modicon_lmc058:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_m258_firmware:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_m251_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:modicon_m251:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_lmc058_firmware:-:*:*:*:*:*:*:*
cpe:2.3:o:schneider-electric:modicon_m241_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:modicon_m241:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:modicon_m258:-:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.4
First Time Schneider-electric
Schneider-electric modicon M258 Firmware
Schneider-electric modicon M241 Firmware
Schneider-electric modicon M251
Schneider-electric modicon Lmc058
Schneider-electric modicon M241
Schneider-electric modicon M251 Firmware
Schneider-electric modicon Lmc058 Firmware
Schneider-electric modicon M258
References () https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2026-069-02&p_enDocType=Security+and+Safety+Notice&p_File_Name=SEVD-2026-069-02.pdf - () https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2026-069-02&p_enDocType=Security+and+Safety+Notice&p_File_Name=SEVD-2026-069-02.pdf - Vendor Advisory, Mitigation, Patch

17 Jun 2026, 08:34

Type Values Removed Values Added
Summary
  • (es) Existe una vulnerabilidad CWE-79 de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') que podría causar una condición en la que atacantes autenticados pueden hacer que el navegador de una víctima ejecute JavaScript arbitrario cuando la víctima pasa el cursor sobre un elemento creado maliciosamente en un servidor web que contiene la carga útil inyectada.

10 Mar 2026, 18:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-10 18:17

Updated : 2026-06-23 14:41


NVD link : CVE-2025-13902

Mitre link : CVE-2025-13902

CVE.ORG link : CVE-2025-13902


JSON object : View

Products Affected

schneider-electric

  • modicon_m258_firmware
  • modicon_lmc058_firmware
  • modicon_m241_firmware
  • modicon_m241
  • modicon_lmc058
  • modicon_m251
  • modicon_m258
  • modicon_m251_firmware
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')