CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2019-25687 Pegasus CMS Extra_fields.php plugin CRÍTICA (9.3) Pegasus CMS 1.0
CVE CVE-2019-25687
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-06T03:30:26 (UTC)
Vendor Pegasus CMS
Producto Extra_fields.php plugin
Versiones Pegasus CMS 1.0
Exploit Públicos Sí, disponible en Exploit-DB
Referencia [email protected]
Descripción Pegasus CMS 1.0 contiene una vulnerabilidad de ejecución remota de código en el complemento extra_fields.php que permite a atacantes no autenticados ejecutar comandos arbitrarios explotando una funcionalidad insegura de eval. Los atacantes pueden enviar solicitudes POST al endpoint submit.php con código PHP malicioso en el parámetro action para lograr la ejecución de código y obtener un shell interactivo.
Estrategia Priorizar la actualización o parcheo inmediato del plugin extra_fields.php en Pegasus CMS. Mientras tanto, restringir el acceso a submit.php mediante controles de autenticación y monitorear el tráfico POST sospechoso para detectar intentos de explotación. Implementar firewalls de aplicación web (WAF) para bloquear entradas maliciosas en el parámetro action.

Enviar a un amigo: Share this page via Email