Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en e107 CMS de e107 (CVE-2022-50905)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/01/2026
Última modificación:
21/01/2026

Descripción

La versión 3.2.1 de e107 CMS contiene múltiples vulnerabilidades que permiten ataques de cross-site scripting (XSS). La primera vulnerabilidad es un XSS reflejado que ocurre en la funcionalidad de comentarios de noticias cuando usuarios autenticados interactúan con el formulario de comentarios. Un atacante puede inyectar código JavaScript malicioso a través del parámetro de URL que se ejecuta cuando los usuarios hacen clic fuera del campo de comentario después de escribir contenido. La segunda vulnerabilidad implica una omisión de restricción de carga para administradores autenticados, permitiéndoles cargar archivos SVG que contienen código malicioso a través de la función de carga de URL remota del gestor de medios. Esto resulta en un XSS almacenado cuando se accede a los archivos SVG cargados. Estas vulnerabilidades fueron descubiertas por Hubert Wojciechowski y afectan a los componentes news.PHP e image.PHP del CMS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:e107:e107:3.2.1:*:*:*:*:*:*:*