CVE-2025-10353CWE-43

Missing Authorization vulnerability in Melis Platform

Critical · published October 8, 2025

CVSS v4.0
9.3
EPSS
2%
Percentile
83.5
In the wild
Unconfirmed
What it is

File upload leading to remote code execution (RCE) in the “melis-cms-slider” module of Melis Technology's Melis Platform. This vulnerability allows an attacker to upload a malicious file via a POST request to '/melis/MelisCmsSlider/MelisCmsSliderDetails/saveDetailsForm' using the 'mcsdetail_img' parameter.

The record
Technical detail
CVSS v4.0
9.3 · CRITICAL
Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
EPSS
0.02482 · 83.5th percentile
Weakness
CWE-43 · Path Equivalence: 'filename....' (Multiple Trailing Dot)
Published
2025-10-08T10:47Z
EPSS history
Timeline
  • 08 OCT 10:47Z
    Missing Authorization vulnerability in Melis Platform
    cvelistv5