{"id":"CVE-2025-13937","title":"Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in WatchGuard Fireware OS (ConnectWise Technology Integration module) allows Stored XSS.","summary":"Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in WatchGuard Fireware OS (ConnectWise Technology Integration module) allows Stored XSS.","severity":"medium","cvss":6.1,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N","cwe":["CWE-79"],"vendor":"watchguard","product":"fireware","affected":["fireware >= 2025.1, < 2025.1.3","fireware >= 12.0.0, < 12.11.5","fireware >= 12.5, < 12.5.14"],"patched":["fireware 12.5.14"],"published":"2025-12-04","updated":"2026-09-25","sourceUpdated":"2026-09-25T23:10:00.463","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2025-13937","references":[{"url":"https://psirt.watchguard.com/CVE-2025-13937","label":"5d1c2695-1a31-4499-88ae-e847036fd7e3"},{"url":"https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2025-00022","label":"5d1c2695-1a31-4499-88ae-e847036fd7e3"}],"tags":["nvd"],"epss":0.00198,"epssPercentile":0.08467,"ingestedAt":"2026-09-25T23:21:16.881Z","slug":"CVE-2025-13937","body":"## Overview\n\nImproper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in WatchGuard Fireware OS (ConnectWise Technology Integration module) allows Stored XSS.\n\n## Affected\n\n- `fireware >= 2025.1, < 2025.1.3`\n- `fireware >= 12.0.0, < 12.11.5`\n- `fireware >= 12.5, < 12.5.14`\n\n## Remediation\n\nUpgrade past the affected range:\n\n- `fireware 12.5.14`","depth":"sunlit","depthScore":34,"depthScoreParts":{"impact":33.6,"likelihood":0,"exploitation":0,"ransomware":0},"changes":[]}