CMSimple 5.24 est publié avec une protection CSRF désactivée par défaut. Une requête forgée visant un administrateur connecté peut injecter un marqueur de script dans le contenu, ensuite évalué par PHP lors de l’affichage des pages.
Analyse technique
Lorsque la protection CSRF est désactivée, csrfProtection() devient inactive et les formulaires d’administration n’imposent pas de jeton. Le contenu modifié est stocké dans content/content.php ; la fonction evaluate_cmsimple_scripting() peut ensuite évaluer le marqueur injecté avec PHP eval().
Impact, versions et correctif
Détection / vérification
Examiner les modifications de content/content.php, les requêtes d’administration sans jeton CSRF et la présence de marqueurs de script inattendus dans le contenu géré.
Action recommandée
Activer immédiatement les contrôles CSRF, désactiver ou restreindre les fonctions d’évaluation de scripts et rechercher toute modification non autorisée du contenu.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).