Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el formulario de configuración del CKEditor en CiviCRM y CiviCRM ESR (CVE-2020-36389)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
17/06/2021
Última modificación:
03/02/2023

Descripción

En CiviCRM versiones anteriores a 5.28.1 y CiviCRM ESR versiones anteriores a 5.27.5 ESR, el formulario de configuración del CKEditor permite ataques de tipo CSRF

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:civicrm:civicrm:*:*:*:*:extended_security_release:*:*:* 5.27.5 (excluyendo)
cpe:2.3:a:civicrm:civicrm:*:*:*:*:-:*:*:* 5.28.1 (excluyendo)