Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-72601 Multiple Vendors

Vulnerabilidad alta de control de acceso en CSZ CMS 1.3.2 expone datos personales

Vulnerabilidad · Publicado 11/08/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

CSZ CMS 1.3.2 contiene una vulnerabilidad de control de acceso defectuoso que permite a atacantes no autenticados acceder a todos los envíos de formularios de contacto, incluyendo información de identificación personal. El endpoint del visor de envíos carece de validación de autenticación y el framework falla en modo abierto. Empresas en México y LATAM que utilizan esta versión exponen datos de clientes, proveedores y contactos sin necesidad de credenciales.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

A broken access control vulnerability in CSZ CMS 1.3.2 allows unauthenticated remote attackers to read all form submissions including personally identifiable information via the admin form-submission viewer. The viewer endpoint lacks an authentication check and the framework authentication helper fails open. An unauthenticated attacker can access all contact form submissions without credentials.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Debilidades (CWE)

CWE-284

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Inventariar instancias de CSZ CMS 1.3.2 en producción
  • Contactar al fabricante para parches disponibles e implementarlos inmediatamente
  • Como mitigación temporal, restringir acceso al endpoint /admin/form-submission mediante firewall WAF
  • Auditar registros de acceso para detectar exfiltración de datos
  • Notificar a clientes afectados según normativa de protección de datos (LSPDP en México, LPDP en otros países LATAM)
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas