Vulnerabilidad en HaPe PKH de Sitejo (CVE-2018-25391)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026
Descripción
HaPe PKH 1.1 no logra aplicar la autorización en sus puntos finales de eliminación de registros, permitiendo a atacantes no autenticados eliminar registros arbitrarios enviando una solicitud manipulada que especifica el ID del registro objetivo. Los puntos finales admin/modul/mod_pengurus/aksi_pengurus.php (module=pengurus&act=hapus) y admin/modul/mod_update/aksi_update.php (module=update&act=hapus) procesan eliminaciones sin verificar los privilegios del solicitante, lo que permite la eliminación de registros de pengurus (administrador) y de actualización.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



