CVE-2025-43926

An issue was discovered in Znuny through 6.5.14 and 7.x through 7.1.6. Custom AJAX calls to the AgentPreferences UpdateAJAX subaction can be used to set user preferences with arbitrary keys. When fetching user data via GetUserData, these keys and values are retrieved and given as a whole to other function calls, which then might use these keys/values to affect permissions or other settings.
Configurations

No configuration.

History

12 May 2025, 19:15

Type Values Removed Values Added
CWE CWE-79
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.1

12 May 2025, 17:32

Type Values Removed Values Added
Summary
  • (es) Se detectó un problema en Znuny hasta la versión 6.5.14 y de la 7.x a la 7.1.6. Las llamadas AJAX personalizadas a la subacción AgentPreferences UpdateAJAX permiten configurar las preferencias del usuario con claves arbitrarias. Al obtener datos del usuario mediante GetUserData, estas claves y valores se recuperan y se entregan en conjunto a otras llamadas de función, que podrían usar estas claves/valores para modificar permisos u otras configuraciones.

08 May 2025, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-05-08 16:15

Updated : 2025-05-12 19:15


NVD link : CVE-2025-43926

Mitre link : CVE-2025-43926

CVE.ORG link : CVE-2025-43926


JSON object : View

Products Affected

No product.

CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')