Vulnerabilidad en TYPO3 (CVE-2025-47936)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/05/2025
Última modificación:
03/09/2025
Descripción
TYPO3 es un sistema de gestión de contenido web de código abierto basado en PHP. En las versiones de la rama 12.x anteriores a la 12.4.31 LTS y de la rama 13.x anteriores a la 13.4.2 LTS, los webhooks son inherentemente vulnerables a Cross-Site Request Forgery (CSRF), que puede ser explotada por atacantes para atacar recursos internos (por ejemplo, el host local u otros servicios de la red local). Si bien esto no es una vulnerabilidad propia de TYPO3, puede permitir a los atacantes acceder a sistemas que de otro modo serían inaccesibles. Se requiere una cuenta de usuario de backend con nivel de administrador para explotar esta vulnerabilidad. Los usuarios deben actualizar a la versión 12.4.31 LTS o 13.4.12 LTS de TYPO3 para solucionar el problema.
Impacto
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 12.0.0 (incluyendo) | 12.4.31 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 13.0.0 (incluyendo) | 13.4.12 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página