CVE-2025-64491

SuiteCRM is an open-source, enterprise-ready Customer Relationship Management (CRM) software application. Versions 7.14.7 and below allow unauthenticated reflected Cross-Site Scripting (XSS). Successful exploitation could lead to full account takeover, for example by altering the login form to send credentials to an attacker-controlled server. As a reflected XSS issue, exploitation requires the victim to open a crafted malicious link, which can be delivered via phishing, social media, or other communication channels. This issue is fixed in version 7.14.8.
Configurations

Configuration 1 (hide)

cpe:2.3:a:salesagility:suitecrm:*:*:*:*:*:*:*:*

History

25 Nov 2025, 17:33

Type Values Removed Values Added
References () https://github.com/SuiteCRM/SuiteCRM/commit/40da2845a170832a4e9e9fa0ebe731f8c34de42d - () https://github.com/SuiteCRM/SuiteCRM/commit/40da2845a170832a4e9e9fa0ebe731f8c34de42d - Patch
References () https://github.com/SuiteCRM/SuiteCRM/security/advisories/GHSA-prfm-6667-x3mv - () https://github.com/SuiteCRM/SuiteCRM/security/advisories/GHSA-prfm-6667-x3mv - Vendor Advisory
CPE cpe:2.3:a:salesagility:suitecrm:*:*:*:*:*:*:*:*
First Time Salesagility
Salesagility suitecrm
Summary
  • (es) SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. Las versiones 7.14.7 e inferiores permiten cross-site scripting (XSS) reflejado no autenticado. La explotación exitosa podría llevar a una toma de control total de la cuenta, por ejemplo, alterando el formulario de inicio de sesión para enviar credenciales a un servidor controlado por un atacante. Como un problema de XSS reflejado, la explotación requiere que la víctima abra un enlace malicioso diseñado, que puede ser entregado a través de phishing, redes sociales u otros canales de comunicación. Este problema está solucionado en la versión 7.14.8.

08 Nov 2025, 01:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-11-08 01:15

Updated : 2025-11-25 17:33


NVD link : CVE-2025-64491

Mitre link : CVE-2025-64491

CVE.ORG link : CVE-2025-64491


JSON object : View

Products Affected

salesagility

  • suitecrm
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')