De DevaslanPHP project-management versie 1.2.4 heeft een ernstige kwetsbaarheid ontdekt: een opgeslagen cross-site scripting (XSS) fout die authentieke aanvallers in staat stelt om kwaadaardige JavaScript-payloads in te voegen via het veld Ticket Name. Deze scripts worden opgeslagen in de database en worden automatisch uitgevoerd wanneer een gebruiker de Dashboard panel opent, wat de aanval mogelijk maakt in de browsercontext van de gebruiker.
Met een CVSS-score van 7.6 kan dit lek leiden tot aanzienlijke schade, inclusief mogelijke impact op de beschikbaarheid van het systeem. Er is geen voorkennis vereist van de aanvaller om te toeslaan, en interactie van de gebruiker is noodzakelijk.
Overzicht
Door deze kwetsbaarheid kan een aanvaller zonder toestemming uitvoering van scripts op afstand forceren, mogelijkheden bieden voor verdere kwaadaardige activiteiten die de integriteit en het vertrouwen in het systeem schaden.
Aanbevelingen
- Controleer onmiddellijk of uw versie van DevaslanPHP project-management system kwetsbaar is en onderzoek alternatieven voor patching.
- Houd de officiële release-pagina van DevaslanPHP in de gaten voor updates en patches.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-52203?
Het is een opgespaarde cross-site scripting kwetsbaarheid in DevaslanPHP-projectbeheer v1.2.4.
Welke systemen zijn kwetsbaar voor CVE-2025-52203?
Systemen die de DevaslanPHP versie 1.2.4 gebruiken zonder de juiste inputvalidatie.
Bestaat er al een patch of beveiligingsupdate?
Houd de officiële release-pagina van DevaslanPHP in de gaten voor mogelijke updates.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan kwaadaardige scripts uitvoeren in de browser van de gebruiker, wat kan leiden tot diefstal van sessies, toegang tot gevoelige gegevens en andere schadelijke acties.

