Vulnerabilidad en BoidCMS (CVE-2026-39387)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/04/2026
Última modificación:
24/07/2026
Descripción
BoidCMS es un CMS de ficheros planos de código abierto, basado en PHP, para construir sitios web y blogs sencillos, usando JSON como su base de datos. Las versiones anteriores a la 2.1.3 son vulnerables a un ataque crítico de Inclusión Local de Ficheros (LFI) a través del parámetro tpl, lo que puede conducir a la Ejecución Remota de Código (RCE). La aplicación no sanitiza el parámetro tpl (plantilla) durante la creación y actualización de páginas. Este parámetro se pasa directamente a una sentencia require_once() sin validación de ruta. Un administrador autenticado puede explotar esto inyectando secuencias de salto de ruta (../) en el valor de tpl para escapar del directorio de tema previsto e incluir ficheros arbitrarios - específicamente, ficheros del directorio media/ del servidor. Cuando se combina con la funcionalidad de subida de ficheros, esto se convierte en una cadena completa de RCE: un atacante puede primero subir un fichero con código PHP incrustado (por ejemplo, disfrazado como datos de imagen), luego usar la vulnerabilidad de salto de ruta para incluir ese fichero a través de require_once(), ejecutando el código incrustado con privilegios de servidor web. Este problema ha sido solucionado en la versión 2.1.3.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:boidcms:boidcms:*:*:*:*:*:*:*:* | 2.1.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


