Vulnerabilidad en Craft (CVE-2025-54417)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
09/08/2025
Última modificación:
02/09/2025
Descripción
Craft es una plataforma para crear experiencias digitales. Las versiones 4.13.8 a 4.16.2 y 5.5.8 a 5.8.3 contienen una vulnerabilidad que puede eludir la CVE-2025-23209: "Craft CMS tiene un posible RCE con una clave de seguridad comprometida". Para explotar esta vulnerabilidad, el proyecto debe cumplir estos requisitos: tener una clave de seguridad comprometida y crear un archivo arbitrario en la carpeta /storage/backups de Craft. Con estos criterios, los atacantes podrían crear una solicitud maliciosa específica al endpoint /updater/restore-db y ejecutar comandos CLI de forma remota. Este problema se ha corregido en las versiones 4.16.3 y 5.8.4.
Impacto
Puntuación base 4.0
5.20
Gravedad 4.0
MEDIA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* | 4.13.8 (incluyendo) | 4.16.3 (excluyendo) |
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* | 5.5.8 (incluyendo) | 5.8.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página