CVE-2025-46595

An XSS issue was discovered in the Flag module before 1.x-3.6.2 for Backdrop CMS. Flag is a module that allows flags to be added to nodes, comments, users, and any other type of entity. It doesn't verify flag links before performing the flag action, or verify that the response returned was provided by the flag module. This can allow crafted HTML to result in Cross Site Scripting. This is mitigated by the fact that an attacker must have a role with permission to create links on the website, for example: create or edit comments or content with a filtered text format.
Configurations

No configuration.

History

29 Apr 2025, 13:52

Type Values Removed Values Added
Summary
  • (es) Se detectó un problema de XSS en el módulo Flag antes de la versión 1.x-3.6.2 de Background CMS. Flag es un módulo que permite añadir banderas a nodos, comentarios, usuarios y cualquier otro tipo de entidad. No verifica los enlaces de las banderas antes de ejecutar la acción ni verifica que la respuesta devuelta haya sido proporcionada por el módulo. Esto puede permitir que el HTML manipulado genere cross-site scripting. Esto se mitiga porque un atacante debe tener un rol con permiso para crear enlaces en el sitio web; por ejemplo, para crear o editar comentarios o contenido con un formato de texto filtrado.

25 Apr 2025, 03:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-25 03:15

Updated : 2025-04-29 13:52


NVD link : CVE-2025-46595

Mitre link : CVE-2025-46595

CVE.ORG link : CVE-2025-46595


JSON object : View

Products Affected

No product.

CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')