CVE-2025-61543
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
16/10/2025
Última modificación:
16/10/2025
Descripción
*** Pendiente de traducción *** A Host Header Injection vulnerability exists in the password reset functionality of CraftMyCMS 4.0.2.2. The system uses `$_SERVER['HTTP_HOST']` directly to construct password reset links sent via email. An attacker can manipulate the Host header to send malicious reset links, enabling phishing attacks or account takeover.
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA



