MEDIUM🇬🇧 English

CVE-2025-69238

CVSS 6.9v4.0pub. 2026-03-16

Raytha CMS jest podatny na CSRF w wielu punktach końcowych. Atakujący może przygotować specjalną stronę internetową, która po odwiedzeniu przez uwierzytelnionego użytkownika automatycznie wysyła żądanie POST do punktu końcowego (np. usunięcie danych) bez weryfikacji tokena. Problem został naprawiony w wersji 1.4.6.

Pokaż oryginał (EN)

Raytha CMS is vulnerable to Cross-Site Request Forgery across multiple endpoints. Attacker can craft special website, which when visited by the authenticated victim, will automatically send POST request to the endpoint (e. x. deletion of the data) without enforcing token verification.  This issue was fixed in version 1.4.6.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Raytha

    APP
    Raytha
    < 1.4.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-69240HIGH7.5ten sam produkt

Raytha CMS allows an attacker to spoof `X-Forwarded-Host` or `Host` headers to attacker controlled domain. The...

CVE-2025-15540HIGH8.6ten sam produkt

"Functions" module in Raytha CMS allows privileged users to write custom code to add functionality to applicat...

CVE-2025-69237MEDIUM5.1ten sam produkt

Raytha CMS jest podatny na Stored XSS poprzez parametr FieldValues[0].Value w funkcjonalności tworzenia stron....

CVE-2025-69239MEDIUM5.1ten sam produkt

Raytha CMS jest podatny na Server-Side Request Forgery w funkcji "Themes - Import from URL". Pozwala atakujące...

CVE-2025-69241MEDIUM5.3ten sam produkt

Raytha CMS jest podatny na Stored XSS poprzez parametry FirstName i LastName w funkcji edycji profilu. Uwierzy...