Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Traq (CVE-2011-10013)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/08/2025
Última modificación:
14/08/2025

Descripción

Las versiones 2.0 a 2.3 de Traq contienen una vulnerabilidad de ejecución remota de código en el script admincp/common.php. La lógica de autorización defectuosa no detiene la ejecución tras una comprobación de acceso fallida, lo que permite a usuarios no autenticados acceder a funciones exclusivas para administradores. Esto puede explotarse mediante plugins.php para inyectar y ejecutar código PHP arbitrario.