Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos ecrire/public/balises.php, ecrire/balise/formulaire_.php en SPIP (CVE-2021-44122)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
26/01/2022
Última modificación:
02/02/2022

Descripción

SPIP versión 4.0.0 está afectado por una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en los archivos ecrire/public/aiguiller.php, ecrire/public/balises.php, ecrire/balise/formulaire_.php. Para explotar la vulnerabilidad, un visitante debe visitar un sitio web malicioso que redirija al sitio web de SPIP. También es posible combinar las vulnerabilidades de tipo XSS de SPIP versión 4.0.0 para explotarla. La vulnerabilidad permite a un atacante autenticado ejecutar código malicioso sin el conocimiento del usuario en el sitio web (CSRF)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:spip:spip:4.0.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información