Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-94107 Multiple Vendors

Vulnerabilidad alta en NivoCart: tokens de restablecimiento predecibles permiten acceso administrativo

Vulnerabilidad · Publicado 20/09/2026

8.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

NivoCart versiones hasta 2.4.0 contiene una vulnerabilidad de severidad alta (CVSS 8.1) en el endpoint forgotten.php que genera tokens de recuperación predecibles usando substr(md5(mt_rand()), 0, 10). Un atacante que conozca el correo de un administrador puede solicitar un restablecimiento de contraseña, predecir el token y obtener acceso administrativo sin limitaciones de tasa ni expiración. Esta vulnerabilidad afecta directamente a plataformas de e-commerce en México y LATAM que utilizan NivoCart para gestionar tiendas en línea.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

NivoCart through 2.4.0 contains a predictable password reset token vulnerability in the forgotten.php endpoint that generates recovery codes using substr(md5(mt_rand()), 0, 10). Attackers who know an administrator's email address can request a password reset and predict the token to gain administrative account access without rate limiting or expiration.

Puntuación CVSS

Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-338

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar NivoCart a versión superior a 2.4.0 inmediatamente
  • Implementar verificación adicional en forgotten.php (CAPTCHA, confirmación por email)
  • Auditar logs de acceso administrativo para detectar usos no autorizados
  • Si no hay parche disponible, deshabilitar temporalmente la función de recuperación de contraseña administrativas
  • Validar en NIST NVD si hay actualizaciones de estado sobre mitigaciones alternativas
Esta alerta fue generada automáticamente a partir del NVD del NIST.