Plataforma
php
Componente
ci4-cms-erp/ci4ms
Corregido en
0.31.1
31.0.0
Se ha descubierto una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en ci4-cms-erp/ci4ms, específicamente en la sección de configuración de redes sociales. Esta falla permite a atacantes inyectar código malicioso que se ejecuta en el navegador de otros usuarios, comprometiendo su sesión y potencialmente robando información sensible. La vulnerabilidad afecta a versiones de ci4-cms-erp/ci4ms menores o iguales a 0.31.3.0, y se ha solucionado en la versión 31.0.0.
La vulnerabilidad XSS en ci4-cms-erp/ci4ms permite a un atacante ejecutar código JavaScript arbitrario en el contexto del navegador de un usuario autenticado. Esto puede llevar al robo de cookies de sesión, permitiendo al atacante hacerse pasar por el usuario afectado. Además, el atacante podría redirigir a los usuarios a sitios web maliciosos, mostrar ventanas emergentes falsas para robar credenciales o modificar el contenido de la página web para engañar al usuario. La persistencia del payload en la configuración de redes sociales significa que la vulnerabilidad puede afectar a múltiples usuarios que visiten la página de configuración, ampliando el alcance del ataque. La falta de sanitización adecuada de los campos 'Social Media' y 'Social Media Link' es la causa principal de esta vulnerabilidad.
Actualmente no se dispone de información sobre campañas de explotación activas para CVE-2026-34561. La vulnerabilidad ha sido publicada el 2026-04-01. No se ha añadido a la lista KEV de CISA. La existencia de un Proof of Concept (PoC) público podría facilitar la explotación de esta vulnerabilidad, por lo que es importante aplicar la mitigación lo antes posible.
Organizations using ci4-cms-erp/ci4ms for their ERP and CMS needs, particularly those relying on the Social Media Management features, are at risk. Shared hosting environments where multiple users share the same instance of ci4-cms-erp/ci4ms are especially vulnerable, as an attacker could potentially compromise the entire hosting environment through this vulnerability.
• php: Examine the System Settings – Social Media Management section for suspicious JavaScript code injected into the Social Media and Social Media Link fields. Use grep to search for common XSS payloads (e.g., <script>, onload=, javascript:) within the configuration files.
grep -r '<script' /path/to/ci4ms/config/social_media.php• generic web: Monitor access logs for unusual requests targeting the social media configuration endpoints. Look for requests containing suspicious characters or patterns indicative of XSS attempts.
curl -s 'http://your-ci4ms-site.com/system/settings/social_media?social_media=<script>alert(1)</script>' > /dev/null 2>&1disclosure
Estado del Exploit
EPSS
0.05% (15% percentil)
CISA SSVC
Vector CVSS
La mitigación principal para CVE-2026-34561 es actualizar ci4-cms-erp/ci4ms a la versión 31.0.0 o superior, donde se ha solucionado la vulnerabilidad. Si la actualización causa problemas de compatibilidad, considere realizar una copia de seguridad completa de la base de datos y del código fuente antes de proceder. Como medida temporal, se puede implementar un Web Application Firewall (WAF) con reglas que bloqueen la ejecución de scripts en los campos de configuración de redes sociales. Además, revise y fortalezca las políticas de seguridad de la aplicación, asegurándose de que todas las entradas de usuario se saniticen correctamente antes de ser almacenadas o renderizadas. Después de la actualización, confirme que la vulnerabilidad ha sido eliminada revisando la configuración de redes sociales y asegurándose de que los scripts inyectados no se ejecutan.
Actualice CI4MS a la versión 0.31.0.0 o superior. Esta versión corrige la vulnerabilidad XSS almacenada en la configuración del sistema, específicamente en la gestión de redes sociales.
Análisis de vulnerabilidades y alertas críticas directamente en tu correo.
CVE-2026-34561 is a stored DOM XSS vulnerability in ci4-cms-erp/ci4ms versions prior to 31.0.0, allowing attackers to inject malicious scripts via Social Media configuration fields.
You are affected if you are using ci4-cms-erp/ci4ms version 0.31.3.0 or earlier. Upgrade to 31.0.0 to mitigate the risk.
Upgrade ci4-cms-erp/ci4ms to version 31.0.0 or later. Implement input validation and output encoding as a temporary workaround.
There are currently no confirmed reports of active exploitation, but the vulnerability's stored nature makes it a potential target.
Refer to the official ci4-cms-erp/ci4ms project website or repository for the latest security advisories and updates.
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.