CVE-2022-37721
Critical · CVSS 9.0pyrocms/pyrocms — Stored Cross-Site Scripting (XSS) leading to privilege escalation / admin account takeover
- CVSS
- 9.0
- nvd
- EPSS
- —
- KEV
- No
- Class
- oss containerizable
- CWE-79, CWE-79
Description
PyroCMS 3.9 is vulnerable to a stored Cross Site Scripting (XSS_ when a low privileged user such as an author, injects a crafted html and javascript payload in a blog post, leading to full admin account takeover or privilege escalation.
Search profile — drives PoC discovery
Symbols blog postauthor rolelow privileged userstored XSSjavascript payloadhtml payloadadmin takeoverprivilege escalation
Keywords CVE-2022-37721PyroCMS 3.9 XSSPyroCMS stored XSSpyrocms blog post XSSpyrocms privilege escalationpyrocms admin takeoverpyrocms author XSSpyrocms/pyrocms CVE-2022-37721
Versions: 3.9
Affected packages
| Packagist | pyrocms/pyrocms | 0 → ∞ |
References
Status: enriched · ingested 2026-07-05T06:00:39.000Z · profiled 2026-07-05T12:30:39.000Z