Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OctoberCMS (CVE-2017-16244)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
01/11/2017
Última modificación:
20/04/2025

Descripción

Existe Cross-Site Request Forgery (CSRF) en OctoberCMS 1.0.426 (también conocido como Build 426) debido a la validación incorrecta de tokens CSRF para la gestión de postback, lo que permite que un atacante consiga controlar la cuenta de la víctima. El ataque omite un mecanismo de protección que implica cabeceras X-CSRF y tokens CSRF mediante una determinada variable de postback _handler.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octobercms:october:1.0.426:*:*:*:*:*:*:*