CVE-2025-49139

HAX CMS PHP allows users to manage their microsite universe with a PHP backend. Prior to version 11.0.0, in the HAX site editor, users can create a website block to load another site in an iframe. The application allows users to supply a target URL in the website block. When the HAX site is visited, the client's browser will query the supplied URL. An authenticated attacker can create a HAX site with a website block pointing at an attacker-controlled server running Responder or a similar tool. The attacker can then conduct a phishing attack by convincing another user to visit their malicious HAX site to harvest credentials. Version 11.0.0 contains a patch for the issue.
Configurations

No configuration.

History

10 Jun 2025, 16:15

Type Values Removed Values Added
References () https://github.com/haxtheweb/issues/security/advisories/GHSA-v3ph-2q5q-cg88 - () https://github.com/haxtheweb/issues/security/advisories/GHSA-v3ph-2q5q-cg88 -
Summary
  • (es) HAX CMS PHP permite a los usuarios gestionar su universo de micrositios con un backend PHP. Antes de la versión 11.0.0, en el editor de sitios HAX, los usuarios podían crear un bloque de sitio web para cargar otro sitio en un iframe. La aplicación permite introducir una URL de destino en el bloque de sitio web. Al visitar el sitio HAX, el navegador del cliente consultará la URL proporcionada. Un atacante autenticado puede crear un sitio HAX con un bloque de sitio web que apunte a un servidor controlado por el atacante que ejecute Responder o una herramienta similar. Posteriormente, el atacante puede realizar un ataque de phishing convenciendo a otro usuario de que visite su sitio HAX malicioso para obtener credenciales. La versión 11.0.0 incluye un parche para este problema.

09 Jun 2025, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-06-09 21:15

Updated : 2025-06-12 16:06


NVD link : CVE-2025-49139

Mitre link : CVE-2025-49139

CVE.ORG link : CVE-2025-49139


JSON object : View

Products Affected

No product.

CWE
CWE-1021

Improper Restriction of Rendered UI Layers or Frames