Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ArchivePage.php, UnarchivePage.php y VoterEligibilityPage#executeClear() (CVE-2025-53483)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
04/07/2025
Última modificación:
08/07/2025

Descripción

ArchivePage.php, UnarchivePage.php y VoterEligibilityPage#executeClear() no validan los métodos de solicitud ni los tokens CSRF, lo que permite a los atacantes activar acciones sensibles si un administrador visita un sitio malicioso. Este problema afecta a la extensión Mediawiki - SecurePoll: de la versión 1.39.X a la 1.39.13, de la versión 1.42.X a la 1.42.7 y de la versión 1.43.X a la 1.43.2.