
Divulgación detallada de CVE-2025-63314: token de restablecimiento de contraseña estático y sin caducidad en Acora CMS 10.7.1 que permite la toma de control de cuentas y la escalada de privilegios.
Descubierto por Joby Y Daniel de Crowe India
DDSN Interactive cm3 Acora CMS versión 10.7.1 contiene una vulnerabilidad de seguridad en su funcionalidad de restablecimiento de contraseña.
La aplicación utiliza un token de restablecimiento de contraseña estático y persistente que no se invalida después de su uso y no caduca con el tiempo.
Esta falla permite que un atacante que obtenga un token de restablecimiento válido lo reutilice indefinidamente, lo que provoca la toma de control de la cuenta, incluidas cuentas de usuarios privilegiados.