Múltiples vulnerabilidades en el panel de administración de Microweber
Se han reportado dos fallos de seguridad que impactan el panel de administración del creador de sitios web y tiendas online Microweber, específicamente en su versión v2.0.19. Estos problemas fueron hallados por David Aparicio Salcedo y coordinados a través de INCIBE, catalogándose uno con una importancia alta y el otro con un nivel medio.
El primer fallo, identificado como CVE-2026-5695 y de severidad alta, consiste en una deficiencia en la validación de formularios de subida que posibilita la carga arbitraria de archivos en el servidor por parte de usuarios autenticados. Esto abre la puerta a la ejecución remota de código malicioso, pudiendo comprometer por completo el sistema, lo cual se demostró al cargar un archivo de prueba EICAR.
La segunda vulnerabilidad, registrada bajo el código CVE-2026-5696 y considerada de nivel medio, corresponde a un problema de Cross-Site Scripting (XSS) reflejado localizado en el parámetro group dentro del endpoint correspondiente al panel de administración. Su aprovechamiento permite engañar a usuarios que ya se encuentran autenticados para que ejecuten secuencias de comandos en sus navegadores, facilitando el robo de datos, acciones sin autorización o el secuestro de sesiones.
En cuanto a la mitigación de estos fallos, la información publicada indica que hasta el momento no se ha proporcionado ninguna solución oficial.