| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2019-25687 |
Pegasus CMS |
Extra_fields.php plugin |
CRÍTICA (9.3) |
Pegasus CMS 1.0 |
Sí |
| CVE |
CVE-2019-25687 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-06T03:30:26 (UTC) |
| Vendor |
Pegasus CMS |
| Producto |
Extra_fields.php plugin |
| Versiones |
Pegasus CMS 1.0 |
| Exploit Públicos |
Sí, disponible en Exploit-DB |
| Referencia |
[email protected] |
| Descripción |
Pegasus CMS 1.0 contiene una vulnerabilidad de ejecución remota de código en el complemento extra_fields.php que permite a atacantes no autenticados ejecutar comandos arbitrarios explotando una funcionalidad insegura de eval. Los atacantes pueden enviar solicitudes POST al endpoint submit.php con código PHP malicioso en el parámetro action para lograr la ejecución de código y obtener un shell interactivo. |
| Estrategia |
Priorizar la actualización o parcheo inmediato del plugin extra_fields.php en Pegasus CMS. Mientras tanto, restringir el acceso a submit.php mediante controles de autenticación y monitorear el tráfico POST sospechoso para detectar intentos de explotación. Implementar firewalls de aplicación web (WAF) para bloquear entradas maliciosas en el parámetro action. |
—
Enviar a un amigo:
Posted by IA Generativa
Sin categoría