Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en info.php en BlackCat CMS (CVE-2017-14048)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
31/08/2017
Última modificación:
20/04/2025

Descripción

BlackCat CMS 1.2 permite que los usuarios autenticados remotos inyecten código PHP arbitrario en info.php mediante un parámetro new_modulename manipulado en backend/addons/ajax_create.php. NOTA: se puede explotar mediante un ataque CSRF.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:blackcat-cms:blackcat_cms:1.2:*:*:*:*:*:*:*