Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Saurus CMS Community Edition 4.7.1 (CVE-2025-50567)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
19/08/2025
Última modificación:
20/08/2025

Descripción

Saurus CMS Community Edition 4.7.1 contiene una vulnerabilidad en la función personalizada DB::prepare(), que utiliza preg_replace() con el modificador obsoleto /e (eval) para interpolar parámetros de consulta SQL. Esto provoca la inyección de sentencias SQL controladas por el usuario, lo que podría provocar la ejecución de código PHP arbitrario.