Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-84801 Multiple Vendors

Vulnerabilidad alta en Craft CMS anterior a 5.10.11 permite escalada de privilegios

Vulnerabilidad · Publicado 02/09/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Craft CMS versiones anteriores a 5.10.11 no validan correctamente el estado de administrador en el endpoint actionGetPasswordResetUrl, permitiendo a usuarios no-administradores con permiso administrateUsers generar URLs de reseteo de contraseña para cuentas administrativas. Un atacante puede crear URLs válidas de reinicio y establecer nuevas contraseñas sin validación adicional del llamador, comprometiendo completamente la seguridad de sistemas CMS en producción.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Craft CMS versions before 5.10.11 fail to validate admin status in the actionGetPasswordResetUrl endpoint, allowing non-admin users with administrateUsers permission to mint password reset URLs for administrator accounts. Attackers can generate a valid reset URL for any admin user and set a new password via actionSetPassword, which validates only the verification code without checking the caller's session, enabling complete control-panel takeover.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-862

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar Craft CMS a versión 5.10.11 o posterior inmediatamente
  • Auditar permisos de usuarios con administrateUsers en los últimos 90 días
  • Revisar logs de actionGetPasswordResetUrl y actionSetPassword para actividad sospechosa
  • Resetear contraseñas de cuentas administrativas como medida precautoria
  • Implementar MFA para todas las cuentas admin
  • Monitorear cambios de contraseña en tiempo real
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas