Cuatro nuevos avisos de seguridad
Índice
- Cross-Site Scripting (XSS) reflejado en WebMeasure de Lewe
- Omisión de autenticación en AutoGPT de Thesamur
- Múltiples vulnerabilidades en OpenCms de Alkacon
- Inyección SQL en la API de contenido de Ghost
Cross-Site Scripting (XSS) reflejado en WebMeasure de Lewe
WebMeasure
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a WebMeasure de Lewe. La vulnerabilidad ha sido descubierta por Gonzalo Aguilar García (6h4ack).
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2025-40697: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-79
El software WebMeasure ya no se encuentra en la web de Lewe y está fuera de soporte.
CVE-2025-40697: Cross-Site Scripting (XSS) reflejado en '/index.php' en WebMeasure de Lewe, cuya explotación podría permitir a atacantes remotos ejecutar código arbitrario a través del parámetro 'page'. Esta vulnerabilidad puede ser explotada para robar datos sensibles del usuario, como cookies de sesión, o para realizar acciones en nombre del usuario.
Omisión de autenticación en AutoGPT de Thesamur
AutoGPT.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a AutoGPT de Thesamur, una herramienta de IA. La vulnerabilidad ha sido descubierta por Gonzalo Aguilar García (6h4ack).
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2025-41023: CVSS v4.0: 6.9 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N | CWE-287
No hay solución reportada por el momento.
CVE-2025-41023: vulnerabilidad de omisión de autenticación en AutoGPT de Thesamur. Esta vulnerabilidad permite a un atacante saltarse los mecanismos de autenticación, una vez en la aplicación web el atacante puede utilizar cualquiera de las características debido a cualquier método de autorización se utiliza.
Múltiples vulnerabilidades en OpenCms de Alkacon
OpenCms, versión 18.0.
INCIBE ha coordinado la publicación de 2 vulnerabilidades de severidad media que afectan a OpenCms versión 18.0, un sistema de gestión de contenido de código abierto basado en Java y en tecnología XML, las cuales han sido descubiertas por Gonzalo Aguilar García (6h4ack).
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2026-2735: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-79
- CVE-2026-2736 CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-79
Las vulnerabilidades han sido solucionadas por el equipo de Alkacon en la versión 19.0.
- CVE-2026-2735: Cross-site Scripting (XSS) almacenado en OpenCms v18.0 de Alkacon, que se produce al no validar correctamente las entradas de usuario cuando se envía una petición POST a '/blog/new-article/org.opencms.ugc.CmsUgcEditService.gwt' utilizando el parámetro 'text'.
- CVE-2026-2736: Cross-site Scripting (XSS) reflejado en OpenCms v18.0 de Alkacon, que permite a un atacante ejecutar código JavaScript en el navegador de la víctima al enviarle a la víctima una URL maliciosa que contenga parámetro 'q' en '/search/index.html'. Esta vulnerabilidad puede ser explotada para robar información sensible del usuario como cookies de sesión, o para ejecutar acciones haciéndose pasar por el usuario.
Inyección SQL en la API de contenido de Ghost
Están afectadas las versiones de Ghost de la v3.24.0 hasta v6.19.0.
Nicholas Carlini ha publicado 1 vulnerabilidad crítica que, en caso de ser explotada, podría permitir a un atacante no autenticado poder leer datos arbitrarios de la base de datos.
Se recomienda actualizar a la versión v6.19.1 ya que contiene la solución correctora del problema.
Si no se puede actualizar el producto, se puede usar un proxy inverso o una regla WAF, como solución temporal, para bloquear las solicitudes de la API de contenido que contengan 'slug%3A%5B' o 'slug:[' en el parámetro de filtro de la cadena de consulta.
CVE-2026-26980: vulnerabilidad de inyección SQL en la API de contenido Ghost que, en caso de que sea exitosamente explotada, podría permitir a un atacante no autenticado leer datos arbitrarios de la base de datos.



