Vulnerabilidad en CE Phoenix eCommerce (CVE-2025-47272)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
02/06/2025
Última modificación:
02/06/2025
Descripción
La plataforma CE Phoenix eCommerce, a partir de la versión 1.0.9.7 y anteriores a la 1.1.0.3, permitía a los usuarios conectados eliminar sus cuentas sin necesidad de volver a autenticar la contraseña. Un atacante con acceso temporal a una sesión autenticada (por ejemplo, en una máquina compartida o pública) podría eliminar permanentemente la cuenta del usuario sin conocer la contraseña. Esta omisión de la reautenticación pone a los usuarios en riesgo de pérdida de cuenta e interrupción de datos. La versión 1.1.0.3 incluye un parche para este problema.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA