CVE-2025-2749: Kentico Xperience Path Traversal Vulnerability

Added to the CISA Known Exploited Vulnerabilities catalog on 20 Apr 2026. Vendor: Kentico. Product: Kentico Xperience.

Kentico Xperience contains a path traversal vulnerability that could allow an authenticated user's Staging Sync Server to upload arbitrary data to path relative locations.

Required action: Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. (due 04 May 2026)