Open WebUI allows limited stored XSS vila uploaded html file — CVE-2025-46571
GitHub · GitHub · CVE-2025-46571
ID
CVE-2025-46571
CVE-2025-46571
Date
Source
GitHub
GitHub
Fournisseur
GitHub
GitHub
Risque
medium
medium
CVSS
6.4
6.4
EPSS
0.003
0.003
Résumé
### Summary Low privileged users can upload HTML files which contain JavaScript code via the `/api/v1/files/` backend endpoint. This endpoint returns a file id, which can be used to open the file in the browser and trigger the JavaScript code in the user's browser. Under the default settings, files uploaded by low-privileged users can only be viewed by admins or themselves, limiting the impact of this…
Chronologie
- Publié par la source
- 2026-07-07
Contexte de risque
- Niveau de gravité ou de risque signalé : medium.
- Score CVSS signalé : 6.4 sur 10.
- Valeur EPSS signalée : 0.003.
- Vérifiez l’exposition du produit ou de la famille concernée : pip: open-webui.
Produit
pip: open-webui
Que faire
Mesures générales et prudentes (vérifiez les détails dans la source officielle) :
- Évaluez l’exposition et planifiez la remédiation selon le risque et l’environnement.
- Identifiez les versions affectées dans votre inventaire et vérifiez si vous êtes concerné.
- Appliquez les correctifs/mises à jour du fournisseur ou les atténuations recommandées.
- Consultez l’avis officiel pour les versions affectées et les étapes de remédiation.
Avis officiel
Preuves et provenance
- ID canonique de l’avis
- CVE-2025-46571
- Source
- GitHub
- Fournisseur
- GitHub
- Publié par la source
- 2026-07-07
- Dernière activité de la source
- 2026-07-07
- Autres identifiants
- GHSA-8GH5-QQH8-HQ3X
- Organisé par
- hlukh.ch
Avis associés et connexions
Ces avis sont reliés par des signaux communs de CVE, produit, fournisseur, source ou période.