Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Falsificación de solicitud en OpenPLC_V3

Fecha de publicación 12/12/2025
Identificador
INCIBE-2025-0706
Importancia
4 - Alta
Recursos Afectados

OpenPLC_V3: versiones anteriores a la solicitud de extracción n° 310.

Descripción

Muhammad Ali y Anthony Marrongelli de la Universidad de Florida Central (UCF) han informado sobre una vulnerabilidad de severidad alta que, de ser explotada, podría provocar una alteración de la configuración del PLC o la carga de programas maliciosos.

Solución

 Se recomienda a los usuarios que actualicen OpenPLC_V3 a la solicitud de extracción n.° 310 o posterior.

Detalle

CVE-2025-13970: OpenPLC_V3 es vulnerable a un ataque de falsificación de solicitud entre sitios (CSRF) debido a la ausencia de una validación CSRF adecuada. Este problema permite a un atacante no autenticado engañar a un administrador conectado para que visite un enlace creado con fines maliciosos, lo que podría permitir la modificación no autorizada de la configuración del PLC o la carga de programas maliciosos que podrían causar interrupciones o daños significativos en los sistemas conectados.

CVE
Explotación
No
Nuevo Fabricante
OpenPLC_V3
Identificador CVE
CVE-2025-13970
Severidad
Alta
Listado de referencias