Vulnerabilidad en Tiki Wiki CMS (CVE-2025-34113)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
15/07/2025
Última modificación:
15/07/2025
Descripción
Existe una vulnerabilidad de inyección de comandos autenticados en las versiones ?14.1, ?12.4 LTS, ?9.10 LTS y ?6.14 de Tiki Wiki CMS mediante el parámetro GET `viewmode` en `tiki-calendar.php`. Cuando el módulo de calendario está habilitado y un usuario autenticado tiene permiso para acceder a él, un atacante puede inyectar y ejecutar código PHP arbitrario. Una explotación exitosa conlleva la ejecución remota de código en el contexto del usuario del servidor web.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Referencias a soluciones, herramientas e información
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/linux/http/tiki_calendar_exec.rb
- https://tiki.org/article414-Important-Security-Fix-for-all-versions-of-Tiki
- https://www.acunetix.com/vulnerabilities/web/tiki-wiki-cms-remote-code-execution-via-calendar-module/
- https://www.exploit-db.com/exploits/39965
- https://www.vulncheck.com/advisories/tiki-wiki-cms-authenticated-command-injection-in-calendar-module



