🛡 VULNERABILIDADES 🛡

Varias fallas de seguridad en WebControl CMS de Intermark IT

🛡CyberObservatorio
Varias fallas de seguridad en WebControl CMS de Intermark IT
Idioma

Varias fallas de seguridad en WebControl CMS de Intermark IT

Fuente: INCIBE

El Instituto Nacional de Ciberseguridad (INCIBE) ha hecho eco recientemente de la identificación de dos vulnerabilidades de severidad media que afectan a WebControl CMS, una solución de gestión de contenido web desarrollada por Intermark IT. Esta herramienta, conocida por su flexibilidad y características de seguridad, se encuentra ahora en el centro de atención debido a los riesgos potenciales que estas vulnerabilidades representan, no solo para sus usuarios directos sino también para una amplia gama de empresas que dependen de plataformas de gestión de contenido para su presencia en línea. La detección de estas fallas ha sido realizada por el investigador de seguridad Erik Villegas, lo que vuelve a poner de relieve la importancia de la vigilancia constante en el ámbito de la ciberseguridad.

Las vulnerabilidades han sido catalogadas con los códigos CVE-2026-6953 y CVE-2026-6954, ambas con una puntuación base de 5.1 en la escala CVSS v4.0, lo que indica un nivel de riesgo que, aunque no es crítico, sí puede ser explotado en escenarios específicos. Las características del vector del CVSS incluyen, entre otros, la capacidad de ataque sin autenticación y el acceso local moderado. En términos de la Clasificación de Vulnerabilidades Comunes (CWE), ambas vulnerabilidades están relacionadas con la inyección de contenido, siendo la CWE-79, que se refiere a la inyección de HTML, la más relevante en este contexto.

La primera vulnerabilidad, CVE-2026-6953, se refiere a una inyección de HTML en WebControl CMS v3.5. Esta falla permite a los atacantes enviar correos electrónicos que contienen código HTML malicioso a las víctimas, utilizando el formulario de contacto de la aplicación. Para llevar a cabo un ataque exitoso, el atacante debe manipular los parámetros del formulario, específicamente 'nombreApellidos', dirección y comentarios, a través de la URL '/tratarContacto.do'. Esto plantea un grave riesgo, ya que el HTML inyectado puede ser diseñado para realizar diversas acciones maliciosas, incluyendo la redirección a sitios web fraudulentos o la recopilación de datos personales.

Imagen del articulo

La segunda vulnerabilidad, CVE-2026-6954, es una vulnerabilidad de tipo Cross-site Scripting (XSS) reflejada, que también afecta a WebControl CMS v3.5. Esta falla permite a los atacantes ejecutar código JavaScript arbitrario en el navegador de las víctimas al enviarles una URL maliciosa a través del parámetro 'urlDestino' en '/portal.do'. La explotación de esta vulnerabilidad puede tener consecuencias devastadoras, como el robo de cookies de sesión, la presentación de interfaces de phishing y la ejecución de acciones no autorizadas en nombre del usuario. El impacto potencial de tales ataques no sólo compromete la seguridad individual de los usuarios, sino que también puede dañar la reputación y la integridad de las empresas que utilizan esta plataforma.

La falta de soluciones reportadas en este momento es una preocupación adicional. Sin un parche o actualización que corrija estas vulnerabilidades, los usuarios de WebControl CMS se encuentran en una posición vulnerable, expuestos a ataques que podrían comprometer tanto la información sensible de los usuarios como la propia infraestructura de la empresa. La industria de la ciberseguridad ha visto incidentes similares en el pasado, donde fallos en sistemas de gestión de contenido han llevado a brechas de seguridad significativas. Ejemplos notables incluyen ataques a sistemas de WordPress y Joomla, donde la explotación de vulnerabilidades XSS y de inyección de HTML ha resultado en la pérdida de datos y en daños económicos considerables para las organizaciones afectadas.

En este contexto, es crucial que los administradores de WebControl CMS tomen medidas inmediatas para mitigar el riesgo asociado con estas vulnerabilidades. Se recomienda implementar prácticas de seguridad robustas, como la validación y sanitización de entradas en formularios, así como la capacitación de los empleados en la identificación de correos electrónicos y enlaces sospechosos. Además, los usuarios deben estar atentos a las actualizaciones y parches que puedan ser lanzados por Intermark IT para abordar estas vulnerabilidades. La ciberseguridad es una responsabilidad compartida, y mantener sistemas actualizados y seguros es fundamental para proteger tanto a los usuarios individuales como a las organizaciones en general.

Imagen del articulo

Multiple vulnerabilities in Intermark IT's WebControl CMS

Source: INCIBE

INCIBE has coordinated the publication of 2 medium severity vulnerabilities affecting WebControl CMS by Intermark IT, a versatile and secure web content management solution. The vulnerabilities were discovered by Erik Villegas.

The following codes, CVSS v4.0 base score, CVSS vector, and CWE vulnerability type have been assigned to these vulnerabilities:

CVE-2026-6953 and CVE-2026-6954: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N | CWE-79

Imagen del articulo

No solution has been reported at this time.

CVE-2026-6953: HTML injection vulnerability in WebControl CMS v3.5 by Intermark IT. This vulnerability allows an attacker to send an email with malicious HTML code to a victim through the contact form. To exploit this vulnerability, the attacker must send a request using the parameters 'nombreApellidos', address, and comments in '/tratarContacto.do'.

CVE-2026-6954: reflected Cross-site Scripting (XSS) vulnerability in WebControl CMS v3.5 by Intermark IT. This vulnerability allows an attacker to execute JavaScript code or inject dynamic iframe in the victim's browser by sending a malicious URL via the 'urlDestino' parameter in '/portal.do'. This vulnerability can be exploited to steal sensitive user data, such as session cookies, display phishing interfaces, or perform actions on behalf of the user.

Imagen del articulo
Varias fallas de seguridad en WebControl CMS de Intermark IT | Ciberseguridad - NarcoObservatorio