Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tina4 Stack de Tina4 (CVE-2018-25186)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
06/03/2026
Última modificación:
16/03/2026

Descripción

Tina4 Stack 1.0.3 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes modificar las credenciales de usuario administrador mediante el envío de peticiones POST falsificadas al endpoint de perfil. Los atacantes pueden crear formularios HTML dirigidos al endpoint /kim/profile con campos ocultos que contienen datos de usuario maliciosos como contraseñas y direcciones de correo electrónico para actualizar cuentas de administrador sin autenticación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tina4:tina4_stack:1.0.3:*:*:*:*:*:*:*