Vulnerabilidad en MuraCMS (CVE-2025-55040)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
18/03/2026
Última modificación:
20/03/2026
Descripción
La vulnerabilidad CSRF en el formulario de importación en MuraCMS hasta la versión 10.1.10 permite a los atacantes cargar e instalar definiciones de formularios maliciosas a través de un ataque CSRF. La función vulnerable cForm.importform carece de validación de token CSRF, lo que permite a sitios web maliciosos falsificar solicitudes de carga de archivos que instalan formularios controlados por el atacante cuando un administrador autenticado visita una página web manipulada. La explotación completa de esta vulnerabilidad requeriría que la víctima seleccione un archivo ZIP malicioso que contenga definiciones de formularios, el cual puede ser generado automáticamente por la página del exploit y utilizado para crear formularios de recopilación de datos que roban información sensible. La explotación exitosa de la vulnerabilidad CSRF en el formulario de importación podría resultar en la instalación de formularios de recopilación de datos maliciosos en el sitio web MuraCMS objetivo que pueden robar información sensible del usuario. Cuando un administrador autenticado visita una página web maliciosa que contiene el exploit CSRF y selecciona el archivo ZIP generado por el atacante, su navegador carga e instala definiciones de formularios que crean formularios legítimos que podrían ser diseñados con contenido malicioso.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:murasoftware:mura_cms:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



