Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-86168 Multiple Vendors

Inyección SQL alta en code-projects CMS 1.0 permite acceso remoto no autenticado

Vulnerabilidad · Publicado 06/09/2026

7.3
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Se ha identificado una vulnerabilidad de inyección SQL en code-projects Content Management System versión 1.0, ubicada en el parámetro user_name del archivo /login.php. Un atacante remoto puede explotar este fallo sin autenticación previa para comprometer la integridad de bases de datos en servidores corporativos. El exploit está disponible públicamente, incrementando significativamente el riesgo para sistemas en producción en LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

A security flaw has been discovered in code-projects Content Management System 1.0. The affected element is an unknown function of the file /login.php. The manipulation of the argument user_name results in sql injection. The attack can be executed remotely. The exploit has been released to the public and may be used for attacks.

Puntuación CVSS

Score: 7.3/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Debilidades (CWE)

CWE-74, CWE-89

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Inventariar inmediatamente sistemas que ejecuten code-projects CMS 1.0 en producción
  • Aplicar parches del fabricante o desactivar el módulo de login si no existe actualización
  • Implementar firewall WAF con reglas anti-inyección SQL en perimetral
  • Revisar logs de acceso a /login.php de últimos 30 días para detectar intentos de explotación
  • Priorizar mitigación según CVSS 7.3 y crítica de exposición de datos
Esta alerta fue generada automáticamente a partir del NVD del NIST.