Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LoveCMS (CVE-2008-3509)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
07/08/2008
Última modificación:
09/04/2025

Descripción

LoveCMS versión 1.6.2, no requiere autenticación administrativa para los archivos (1) addblock.php, (2) blocks.php y (3) themes.php en system/admin/, que permite a los atacantes remotos cambiar la configuración o ejecutar código PHP arbitrario por medio de la adición de bloques, y otros vectores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lovecms:lovecms:1.6.2:*:*:*:*:*:*:*