Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GetSimple CMS (CVE-2025-48492)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
30/05/2025
Última modificación:
04/06/2025

Descripción

GetSimple CMS es un sistema de gestión de contenido. En las versiones 3.3.16 a 3.3.21, un usuario autenticado con acceso al componente Editar puede inyectar PHP arbitrario en un archivo de componente y ejecutarlo mediante una cadena de consulta manipulada, lo que resulta en una ejecución remota de código (RCE). Este problema se solucionará en la versión 3.3.22.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:getsimple-ce:getsimple_cms:*:*:*:*:community:*:*:* 3.3.16 (incluyendo) 3.3.22 (excluyendo)