Vulnerabilidad en Craft (CVE-2026-25491)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/02/2026
Última modificación:
19/02/2026
Descripción
Craft es una plataforma para crear experiencias digitales. Desde la 5.0.0-RC1 hasta la 5.8.21, Craft tiene un XSS almacenado a través de los nombres de los tipos de entrada. El nombre no se sanea cuando se muestra en la lista de tipos de entrada. Esta vulnerabilidad está corregida en la 5.8.22.
Impacto
Puntuación base 4.0
1.90
Gravedad 4.0
BAJA
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* | 5.0.0 (incluyendo) | 5.8.21 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



