Vulnerabilidad en userSpice de UserSpice (CVE-2018-25350)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/05/2026
Última modificación:
23/07/2026
Descripción
userSpice 4.3.24 contiene una vulnerabilidad de enumeración de nombres de usuario que permite a atacantes no autenticados descubrir nombres de usuario válidos enviando solicitudes POST al endpoint existingUsernameCheck.php. Los atacantes pueden enviar nombres de usuario y analizar el texto de la respuesta en busca de la cadena 'taken' para identificar cuentas existentes en el sistema.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA


