Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CE Phoenix eCommerce (CVE-2025-47272)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
02/06/2025
Última modificación:
02/06/2025

Descripción

La plataforma CE Phoenix eCommerce, a partir de la versión 1.0.9.7 y anteriores a la 1.1.0.3, permitía a los usuarios conectados eliminar sus cuentas sin necesidad de volver a autenticar la contraseña. Un atacante con acceso temporal a una sesión autenticada (por ejemplo, en una máquina compartida o pública) podría eliminar permanentemente la cuenta del usuario sin conocer la contraseña. Esta omisión de la reautenticación pone a los usuarios en riesgo de pérdida de cuenta e interrupción de datos. La versión 1.1.0.3 incluye un parche para este problema.