Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-32278

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
23/03/2026
Última modificación:
24/03/2026

Descripción

Connect-CMS es un sistema de gestión de contenido. En las versiones de la serie 1.x hasta la 1.41.0 inclusive y en las versiones de la serie 2.x hasta la 2.41.0 inclusive, existe un problema de cross-site scripting (XSS) almacenado en el campo de archivo del Plugin de Formulario. Las versiones 1.41.1 y 2.41.1 contienen un parche.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opensource-workshop:connect-cms:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.41.1 (excluyendo)
cpe:2.3:a:opensource-workshop:connect-cms:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.41.1 (excluyendo)