
Two NSIS CVEs in play: CVE-2023-37378 - weak ACLs on the uninstaller temp directory, exploitable via DotLocal redirection or NTFS junction swaps CVE-2025-43715 - race condition in plugin directory creation, letting an attacker hijack $PLUGINSDIR before it's locked down
Post summary
The message discloses technical details of two NSIS vulnerabilities—weak ACLs exploitable via redirection or junction swaps, and a race condition that permits $PLUGINSDIR hijacking—without mentioning PoC, exploit tools, active exploitation, or patches.
