Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cms de craftcms (CVE-2026-28782)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/03/2026
Última modificación:
05/03/2026

Descripción

Craft es un sistema de gestión de contenido (CMS). Antes de 5.9.0-beta.1 y 4.17.0-beta.1, la acción de entrada 'Duplicar' no verifica correctamente si el usuario tiene permiso para realizar esta acción en los elementos objetivo específicos. Incluso con solo el permiso de 'Ver Entradas' (donde la acción 'Duplicar' está restringida en la interfaz de usuario), un usuario puede eludir esta restricción enviando una solicitud directa. Además, esta vulnerabilidad permite duplicar entradas de otros usuarios especificando sus IDs de Entrada. Dado que los IDs de Entrada son incrementales, un atacante puede forzar por fuerza bruta trivialmente estos IDs para duplicar y acceder a contenido restringido en todo el sistema. Esta vulnerabilidad está corregida en 5.9.0-beta.1 y 4.17.0-beta.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 4.0.0 (excluyendo) 4.17.0 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 5.0.0 (excluyendo) 5.9.0 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:4.0.0:-:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc1:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc2:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc3:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:5.0.0:-:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:5.0.0:rc1:*:*:*:*:*:*