Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en DoraCMS de doramart (CVE-2026-3795)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
09/03/2026
Última modificación:
10/03/2026

Descripción

Se ha descubierto una falla de seguridad en doramart DoraCMS 3.0.x. Afectada es la función createFileBypath del archivo /DoraCMS/servidor/app/router/API/v1.js. Realizar una manipulación resulta en salto de ruta. El ataque puede iniciarse de forma remota. El exploit ha sido publicado al público y puede ser utilizado para ataques. El proveedor fue contactado con antelación sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:html-js:doracms:-:*:*:*:*:*:*:*