Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Livewire (CVE-2025-54068)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
17/07/2025
Última modificación:
17/07/2025

Descripción

Livewire es un framework completo para Laravel. En Livewire v3 y hasta la v3.6.3 incluida, una vulnerabilidad permite a atacantes no autenticados ejecutar comandos remotos en escenarios específicos. El problema se debe a la forma en que se hidratan las actualizaciones de ciertas propiedades de los componentes. Esta vulnerabilidad es exclusiva de Livewire v3 y no afecta a versiones principales anteriores. Su explotación requiere que un componente se monte y configure de una forma específica, pero no requiere autenticación ni interacción del usuario. Este problema se ha corregido en Livewire v3.6.4. Se recomienda encarecidamente a todos los usuarios actualizar a esta versión o a una posterior lo antes posible. No se conocen soluciones alternativas.