Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Qool CMS (CVE-2013-20005)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/03/2026
Última modificación:
16/03/2026

Descripción

Qool CMS 2.0 RC2 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes realizar acciones administrativas engañando a usuarios con sesión iniciada para que visiten páginas web maliciosas. Los atacantes pueden falsificar peticiones POST al endpoint /admin/adduser con parámetros como nombre de usuario, contraseña, correo electrónico y nivel para crear cuentas de usuario de nivel root sin el consentimiento del usuario.