Vulnerabilidad en CI4MS de ci4-cms-erp (CVE-2026-39391)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/04/2026
Última modificación:
20/07/2026
Descripción
CI4MS es un esqueleto de CMS basado en CodeIgniter 4 que ofrece una arquitectura modular lista para producción con autorización RBAC y soporte de temas. Antes de 0.31.4.0, el parámetro de nota de la lista negra (ban) en UserController::ajax_blackList_post() se almacena en la base de datos sin sanitización y se renderiza en un atributo HTML data-note sin escape. Un administrador con privilegios de lista negra puede inyectar JavaScript arbitrario que se ejecuta en el navegador de cualquier otro administrador que vea la página de gestión de usuarios. Esta vulnerabilidad se corrige en 0.31.4.0.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ci4-cms-erp:ci4ms:*:*:*:*:*:*:*:* | 0.31.4.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



