Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HaPe PKH de Sitejo (CVE-2018-25391)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026

Descripción

HaPe PKH 1.1 no logra aplicar la autorización en sus puntos finales de eliminación de registros, permitiendo a atacantes no autenticados eliminar registros arbitrarios enviando una solicitud manipulada que especifica el ID del registro objetivo. Los puntos finales admin/modul/mod_pengurus/aksi_pengurus.php (module=pengurus&act=hapus) y admin/modul/mod_update/aksi_update.php (module=update&act=hapus) procesan eliminaciones sin verificar los privilegios del solicitante, lo que permite la eliminación de registros de pengurus (administrador) y de actualización.