Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PublicCMS (CVE-2025-69437)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/02/2026
Última modificación:
05/03/2026

Descripción

PublicCMS v5.202506.d y anteriores es vulnerable a XSS almacenado. Los PDF subidos pueden contener cargas útiles de JavaScript y eludir las comprobaciones de seguridad de PDF en el backend CmsFileUtils.java. Si un usuario sube un archivo PDF que contiene una carga útil maliciosa al sistema y lo visualiza, la carga útil de JavaScript incrustada puede activarse, lo que resulta en problemas como el robo de credenciales, la ejecución arbitraria de API y otras preocupaciones de seguridad. Esta vulnerabilidad afecta a todos los puntos finales de carga de archivos, incluyendo /cmsTemplate/save, /file/doUpload, /cmsTemplate/doUpload, /file/doBatchUpload, /cmsWebFile/doUpload, etc.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:publiccms:publiccms:*:*:*:*:*:*:*:* 5.202506.d (incluyendo)


Referencias a soluciones, herramientas e información