Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CI4MS (CVE-2026-25509)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2026
Última modificación:
10/02/2026

Descripción

CI4MS es un esqueleto de CMS basado en CodeIgniter 4 que ofrece una arquitectura modular, lista para producción, con autorización RBAC y soporte de temas. Antes de la versión 0.28.5.0, la implementación de autenticación en CI4MS es vulnerable a la enumeración de correos electrónicos. Un atacante no autenticado puede determinar si una dirección de correo electrónico está registrada en el sistema analizando la respuesta de la aplicación durante el proceso de restablecimiento de contraseña. Este problema ha sido parcheado en la versión 0.28.5.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ci4-cms-erp:ci4ms:*:*:*:*:*:*:*:* 0.28.5.0 (excluyendo)