CVE-2025-1270

Insecure direct object reference (IDOR) vulnerability in Anapi Group's h6web, allows an authenticated attacker to access other users' information by making a POST request and modifying the “pkrelated” parameter in the “/h6web/ha_datos_hermano.php” endpoint to refer to another user. In addition, the first request could also allow the attacker to impersonate other users. As a result, all requests made after exploitation of the IDOR vulnerability will be executed with the privileges of the impersonated user.
Configurations

Configuration 1 (hide)

cpe:2.3:a:anapi:h6web:-:*:*:*:*:*:*:*

History

29 Jan 2026, 19:27

Type Values Removed Values Added
Summary
  • (es) La vulnerabilidad de referencia directa a objetos insegura (IDOR) en h6web de Anapi Group permite a un atacante autenticado acceder a la información de otros usuarios mediante una solicitud POST y modificando el parámetro “pkrelated” en el endpoint “/h6web/ha_datos_hermano.php” para hacer referencia a otro usuario. Además, la primera solicitud también podría permitir al atacante hacerse pasar por otros usuarios. Como resultado, todas las solicitudes realizadas después de la explotación de la vulnerabilidad IDOR se ejecutarán con los privilegios del usuario suplantado.
First Time Anapi h6web
Anapi
References () https://www.incibe.es/en/incibe-cert/notices/aviso/multiple-vulnerabilities-anapi-group-h6web - () https://www.incibe.es/en/incibe-cert/notices/aviso/multiple-vulnerabilities-anapi-group-h6web - Third Party Advisory
CPE cpe:2.3:a:anapi:h6web:-:*:*:*:*:*:*:*

13 Feb 2025, 13:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-02-13 13:15

Updated : 2026-01-29 19:27


NVD link : CVE-2025-1270

Mitre link : CVE-2025-1270

CVE.ORG link : CVE-2025-1270


JSON object : View

Products Affected

anapi

  • h6web
CWE
CWE-639

Authorization Bypass Through User-Controlled Key