
Подробное описание уязвимости CVE-2025-63314: статический, не истекающий токен сброса пароля в Acora CMS 10.7.1, позволяющий захватить учетную запись и повысить привилегии.
Обнаружено Джоби Й. Дэниелом из Crowe India
DDSN Interactive cm3 Acora CMS версии 10.7.1 содержит уязвимость безопасности в функции сброса пароля.
Приложение использует статический и постоянный токен сброса пароля, который не аннулируется после использования и не истекает со временем.
Эта ошибка позволяет злоумышленнику, получившему действительный токен сброса, использовать его неограниченно долго, что приводит к захвату учётной записи, в том числе привилегированных учётных записей.