Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo Campaign Monitor para Drupal (CVE-2015-4364)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
15/06/2015
Última modificación:
12/04/2025

Descripción

Múltiples vulnerabilidades Cross-Site Request Forgery (CSRF) en includes/campaignmonitor_lists.admin.inc en el módulo Campaign Monitor 7.x-1.0 para Drupal permite que los atacantes remotos secuestren la autenticación de usuarios para las peticiones que (1) permiten suscripciones de listas mediante una petición a admin/config/services/campaignmonitor/lists/%/enable o (2) deshabilitan las suscripciones de listas mediante una petición a admin/config/services/campaignmonitor/lists/%/disable. NOTA: esto se refiera a un problema en un módulo de Drupal desarrollado de manera independiente y NO en el software Campaign Monitor (descrito en el sitio web campaignmonitor.com).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:campaign_monitor_project:campaign_monitor:7.x-1.0:*:*:*:*:drupal:*:*