Detalle de la noticia

Vulnerabilidad

Múltiples vulnerabilidades en el panel de administración de Microweber

Fuente: INCIBE-CERT - Avisos Publicado: 23/09/2026 · 08:00 UTC
Compartir:
Vulnerabilidad Múltiples vulnerabilidades en el panel de administración de Microweber
Imagen: INCIBE-CERT - Avisos

Se han re­por­ta­do dos fa­llos de se­gu­ri­dad que im­pac­tan el panel de ad­mi­nis­tra­ción del crea­dor de si­tios web y tien­das on­li­ne Mi­cro­we­ber, es­pe­cí­fi­ca­men­te en su ver­sión v2.0.19. Estos pro­ble­mas fue­ron ha­lla­dos por David Apa­ri­cio Sal­ce­do y coor­di­na­dos a tra­vés de INCIBE, ca­ta­lo­gán­do­se uno con una im­por­tan­cia alta y el otro con un nivel medio.

El pri­mer fallo, iden­ti­fi­ca­do como CVE-2026-5695 y de se­ve­ri­dad alta, con­sis­te en una de­fi­cien­cia en la va­li­da­ción de for­mu­la­rios de su­bi­da que po­si­bi­li­ta la carga ar­bi­tra­ria de ar­chi­vos en el ser­vi­dor por parte de usua­rios au­ten­ti­ca­dos. Esto abre la puer­ta a la eje­cu­ción re­mo­ta de có­di­go ma­li­cio­so, pu­dien­do com­pro­me­ter por com­ple­to el sis­te­ma, lo cual se de­mos­tró al car­gar un ar­chi­vo de prue­ba EICAR.

La se­gun­da vul­ne­ra­bi­li­dad, re­gis­tra­da bajo el có­di­go CVE-2026-5696 y con­si­de­ra­da de nivel medio, co­rres­pon­de a un pro­ble­ma de Cross-Site Scrip­ting (XSS) re­fle­ja­do lo­ca­li­za­do en el pa­rá­me­tro group den­tro del end­point co­rres­pon­dien­te al panel de ad­mi­nis­tra­ción. Su apro­ve­cha­mien­to per­mi­te en­ga­ñar a usua­rios que ya se en­cuen­tran au­ten­ti­ca­dos para que eje­cu­ten se­cuen­cias de co­man­dos en sus na­ve­ga­do­res, fa­ci­li­tan­do el robo de datos, ac­cio­nes sin au­to­ri­za­ción o el se­cues­tro de se­sio­nes.

En cuan­to a la mi­ti­ga­ción de estos fa­llos, la in­for­ma­ción pu­bli­ca­da in­di­ca que hasta el mo­men­to no se ha pro­por­cio­na­do nin­gu­na so­lu­ción ofi­cial.