
Divulgación de información en la API de ItemService con un usuario anónimo restringido, que conduce a la exposición de claves de caché mediante un enfoque de fuerza bruta.
La API de ItemService, accesible en /sitecore/shell/api/sitecore/ItemService/GetChildren, permite a usuarios no autenticados consultar la base de datos de Sitecore. Al proporcionar un GUID de elemento válido y el nombre de la base de datos, un atacante puede enumerar la estructura interna de la instancia de Sitecore, incluida información sensible sobre elementos, plantillas y configuración del sistema.
Divulgación de información: El atacante utiliza CVE-2025-53694 para recopilar información sobre el sistema objetivo.
Sitecore ha publicado parches para esta vulnerabilidad. Se recomienda encarecidamente actualizar a la última versión de Sitecore XP o aplicar los parches de seguridad proporcionados.
[1] Watchtowr Labs. (2025). Atrápame si puedes: Envenenamiento de caché de Sitecore Experience Platform hasta RCE.