Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en 60CycleCMS (CVE-2020-37110)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
03/02/2026
Última modificación:
18/02/2026

Descripción

60CycleCMS 2.5.2 contiene una vulnerabilidad de inyección SQL en news.PHP y common/lib.PHP que permite a los atacantes manipular consultas de la base de datos a través de entradas de usuario no validadas. Los atacantes pueden explotar parámetros de consulta vulnerables como 'title' para inyectar código SQL malicioso y potencialmente extraer o modificar el contenido de la base de datos. Este problema no implica cross-site scripting.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opensourcecms:60cyclecms:2.5.2:*:*:*:*:*:*:*