HIGH🇬🇧 English

CVE-2025-15540

CVSS 8.6v4.0pub. 2026-03-16upd. 2026-03-17

"Functions" module in Raytha CMS allows privileged users to write custom code to add functionality to application. Due to a lack of sandboxing or access restrictions, JavaScript code executed through Raytha’s “functions” feature can instantiate .NET components and perform arbitrary operations within the application’s hosting environment. This issue was fixed in version 1.4.6.

oryginał EN
CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Raytha

    APP
    Raytha
    < 1.4.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-69240HIGH7.5ten sam produkt

Raytha CMS allows an attacker to spoof `X-Forwarded-Host` or `Host` headers to attacker controlled domain. The...

CVE-2025-69237MEDIUM5.1ten sam produkt

Raytha CMS jest podatny na Stored XSS poprzez parametr FieldValues[0].Value w funkcjonalności tworzenia stron....

CVE-2025-69238MEDIUM6.9ten sam produkt

Raytha CMS jest podatny na CSRF w wielu punktach końcowych. Atakujący może przygotować specjalną stronę intern...

CVE-2025-69239MEDIUM5.1ten sam produkt

Raytha CMS jest podatny na Server-Side Request Forgery w funkcji "Themes - Import from URL". Pozwala atakujące...

CVE-2025-69241MEDIUM5.3ten sam produkt

Raytha CMS jest podatny na Stored XSS poprzez parametry FirstName i LastName w funkcji edycji profilu. Uwierzy...