Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ci4ms de ci4-cms-erp (CVE-2026-27599)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/03/2026
Última modificación:
06/04/2026

Descripción

CI4MS es un esqueleto de CMS basado en CodeIgniter 4 que ofrece una arquitectura modular lista para producción con autorización RBAC y soporte de temas. Antes de la versión 0.31.0.0, la aplicación no logra sanear correctamente la entrada controlada por el usuario dentro de Configuración del Sistema – Configuración de Correo. Varios campos de configuración, incluyendo Servidor de Correo, Puerto de Correo, Dirección de Correo Electrónico, Contraseña de Correo Electrónico, Protocolo de Correo y configuraciones TLS, aceptan entrada controlada por el atacante que se almacena en el lado del servidor y luego se renderiza sin una codificación de salida adecuada. Este problema ha sido parcheado en la versión 0.31.0.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ci4-cms-erp:ci4ms:*:*:*:*:*:*:*:* 0.31.0.0 (excluyendo)


Referencias a soluciones, herramientas e información