
Una vulnerabilidad crítica de Cross-Site Request Forgery (CSRF) en Sell Done Storefront v.1.0. Descubierta por B. Sibhi.
Bienvenido al repositorio oficial que documenta el descubrimiento y los detalles de CVE-2025-26206, una vulnerabilidad crítica de Cross-Site Request Forgery (CSRF) en Sell Done Storefront v.1.0. Descubierta por B. Sibhi, esta vulnerabilidad resalta la importancia de adoptar prácticas sólidas de seguridad en aplicaciones web.
Este repositorio proporciona un desglose detallado de la vulnerabilidad CSRF identificada en Sell Done Storefront v.1.0, a la que se le ha asignado el ID de CVE CVE-2025-26206. La vulnerabilidad permite a un atacante remoto escalar privilegios al explotar la falta de protecciones CSRF en la aplicación.
| Categoría | Detalles |
|---|---|
| CVE ID | CVE-2025-26206 |
| Tipo de Vulnerabilidad | Cross-Site Request Forgery (CSRF) |
| Producto Afectado | Sell Done Storefront v.1.0 |
| Impacto | Escalada de Privilegios |
| Vector de Ataque | Remoto |
| Descubridor | B. Sibhi |
La vulnerabilidad existe debido a la ausencia de tokens anti-CSRF en la aplicación web Sell Done Storefront v.1.0. Esto permite a un atacante elaborar solicitudes maliciosas que pueden ser ejecutadas por un usuario autenticado sin que este lo sepa, lo que conduce a una escalada de privilegios.
El código vulnerable se encuentra en el siguiente archivo:
Si se explota, esta vulnerabilidad podría permitir a un atacante remoto:
Se ha notificado al proveedor y el problema ha sido parcheado. Para mitigar esta vulnerabilidad:
Este repositorio está licenciado bajo la Licencia MIT. Siéntase libre de utilizar la información aquí proporcionada con fines educativos o de investigación.
Aviso legal: Este repositorio está destinado únicamente a fines educativos e informativos. El descubridor no es responsable de ningún uso indebido de la información proporcionada.3. El navegador del usuario envía una solicitud a la aplicación vulnerable, ejecutando la acción privilegiada sin el conocimiento del usuario.
Nota: No se proporciona un PoC completo aquí para prevenir su uso indebido. Se han seguido prácticas de divulgación responsable.