CVE-2025-55046

MuraCMS through 10.1.10 contains a CSRF vulnerability that allows attackers to permanently destroy all deleted content stored in the trash system through a simple CSRF attack. The vulnerable cTrash.empty function lacks CSRF token validation, enabling malicious websites to forge requests that irreversibly delete all trashed content when an authenticated administrator visits a crated webpage. Successful exploitation of the CSRF vulnerability results in potentially catastrophic data loss within the MuraCMS system. When an authenticated administrator visits a malicious page containing the CSRF exploit, their browser automatically submits a hidden form that permanently empties the entire trash system without any validation, confirmation dialog, or user consent.
Configurations

Configuration 1 (hide)

cpe:2.3:a:murasoftware:mura_cms:-:*:*:*:*:*:*:*

History

17 Jun 2026, 09:41

Type Values Removed Values Added
Summary
  • (es) MuraCMS hasta la versión 10.1.10 contiene una vulnerabilidad CSRF que permite a los atacantes destruir permanentemente todo el contenido eliminado almacenado en el sistema de papelera a través de un simple ataque CSRF. La función vulnerable cTrash.empty carece de validación de token CSRF, lo que permite a sitios web maliciosos forjar solicitudes que eliminan irreversiblemente todo el contenido en la papelera cuando un administrador autenticado visita una página web creada. La explotación exitosa de la vulnerabilidad CSRF resulta en una pérdida de datos potencialmente catastrófica dentro del sistema MuraCMS. Cuando un administrador autenticado visita una página maliciosa que contiene el exploit CSRF, su navegador envía automáticamente un formulario oculto que vacía permanentemente todo el sistema de papelera sin ninguna validación, diálogo de confirmación o consentimiento del usuario.

20 Mar 2026, 18:10

Type Values Removed Values Added
References () https://docs.murasoftware.com/v10/release-notes/#section-version-1014 - () https://docs.murasoftware.com/v10/release-notes/#section-version-1014 - Release Notes
References () https://www.murasoftware.com - () https://www.murasoftware.com - Product
First Time Murasoftware
Murasoftware mura Cms
CPE cpe:2.3:a:murasoftware:mura_cms:-:*:*:*:*:*:*:*

19 Mar 2026, 15:16

Type Values Removed Values Added
CWE CWE-352
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.1

18 Mar 2026, 16:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-18 16:16

Updated : 2026-06-17 09:41


NVD link : CVE-2025-55046

Mitre link : CVE-2025-55046

CVE.ORG link : CVE-2025-55046


JSON object : View

Products Affected

murasoftware

  • mura_cms
CWE
CWE-352

Cross-Site Request Forgery (CSRF)