Vulnerabilidad en CI4MS (CVE-2026-25510)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
03/02/2026
Última modificación:
10/02/2026
Descripción
CI4MS es un esqueleto de CMS basado en CodeIgniter 4 que ofrece una arquitectura modular, lista para producción, con autorización RBAC y soporte de temas. Antes de la versión 0.28.5.0, un usuario autenticado con permisos de editor de archivos puede lograr Ejecución Remota de Código (RCE) al aprovechar los puntos finales de creación y guardado de archivos; un atacante puede cargar y ejecutar código PHP arbitrario en el servidor. Este problema ha sido parcheado en la versión 0.28.5.0.
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ci4-cms-erp:ci4ms:*:*:*:*:*:*:*:* | 0.28.5.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



