Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pro3W CMS (CVE-2025-15498)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
27/02/2026
Última modificación:
02/03/2026

Descripción

Pro3W CMS es vulnerable a ataques de inyección SQL. La neutralización inadecuada de la entrada proporcionada en un formulario de inicio de sesión permite a un atacante no autenticado eludir la autenticación y obtener privilegios administrativos.<br /> <br /> Este problema fue identificado en la versión 1.2.0 de este software. Debido a la falta de respuesta del proveedor, no se pudo determinar el rango exacto de versiones, pero la vulnerabilidad debería ser eliminada en las versiones lanzadas en enero de 2026 y posteriores.

Referencias a soluciones, herramientas e información