
Divulgação detalhada de CVE-2025-63314: token de redefinição de senha estático e sem expiração no Acora CMS 10.7.1 possibilitando a tomada de conta e escalada de privilégios.
Descoberto por Joby Y Daniel da Crowe India
O cm3 Acora CMS versão 10.7.1 da DDSN Interactive contém uma vulnerabilidade de segurança na funcionalidade de redefinição de senha.
A aplicação utiliza um token de redefinição de senha estático e persistente que não é invalidado após o uso e não expira com o tempo.
Esta falha permite que um atacante que obtenha um token de redefinição válido o reutilize indefinidamente, levando à assunção de conta, incluindo contas de usuários privilegiados.