Vulnerabilidad en GetSimple CMS (CVE-2026-27146)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
21/02/2026
Última modificación:
24/02/2026
Descripción
GetSimple CMS es un sistema de gestión de contenido. Todas las versiones de GetSimple CMS no implementan protección CSRF en el endpoint de carga de archivos de administración. Como resultado, un atacante puede crear una página web maliciosa que activa silenciosamente una solicitud de carga de archivos desde el navegador de una víctima autenticada. La solicitud es aceptada sin requerir un token CSRF o validación de origen. Esto permite a un atacante cargar archivos arbitrarios a la aplicación sin el conocimiento o consentimiento de la víctima. Para explotar esta vulnerabilidad, la víctima debe estar autenticada en GetSimple CMS (p. ej., usuario administrador) y visitar una página web controlada por el atacante. En el momento de esta publicación el problema aún no estaba resuelto.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Puntuación base 3.x
4.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:getsimple-ce:getsimple_cms:*:*:*:*:community:*:*:* | 3.3.22 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



