Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZwiiCMS (CVE-2025-34467)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/12/2025
Última modificación:
02/02/2026

Descripción

Las versiones de ZwiiCMS anteriores a la 13.7.00 contienen una vulnerabilidad de denegación de servicio en múltiples puntos finales administrativos debido a comprobaciones de autorización incorrectas combinadas con una gestión de estado de recursos defectuosa. Cuando un usuario autenticado con bajos privilegios solicita una página administrativa, la aplicación devuelve '404 Not Found' como se espera, pero adquiere y asocia incorrectamente un bloqueo temporal en el recurso objetivo con la sesión del atacante antes de la autorización. Este bloqueo impide que otros usuarios, incluidos los administradores, accedan a la funcionalidad afectada hasta que el atacante se aleje o la sesión se termine.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zwiicms:zwiicms:*:*:*:*:*:*:*:* 13.7.00 (excluyendo)