CVE-2020-29254
TikiWiki versión 21.2, permite plantillas para ser editadas sin protección de tipo CSRF. Esto podría permitir a un atacante remoto no autenticado conducir...
- Publicado
- 11 dic 2020
- Actualizado
- 4 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 72,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
TikiWiki versión 21.2, permite plantillas para ser editadas sin protección de tipo CSRF. Esto podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site request forgery (CSRF) y llevar a cabo unas protecciones CSRF insuficientes para la interfaz de administración basada en web del sistema afectado. Un atacante podría explotar esta vulnerabilidad al persuadir a un usuario de la interfaz a seguir un vínculo diseñado maliciosamente. Una explotación con éxito podría permitir a un atacante llevar a cabo acciones arbitrarias en un sistema afectado con los privilegios del usuario. Estas acciones incluyen permitir a atacantes enviar su propio código por medio de un usuario autenticado, resultando una inclusión de archivo local. Si un usuario autenticado que es capaz de editar las plantillas TikiWiki visita un sitio web malicioso, el código de la plantilla puede ser editado
Fuentes
1TikiWiki 21.2 permite editar plantillas sin usar protección CSRF.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.