Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en webhooks de craftcms (CVE-2026-32261)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2026
Última modificación:
17/03/2026

Descripción

El plugin Webhooks para Craft CMS añade la capacidad de gestionar 'webhooks' en Craft CMS, que enviará solicitudes GET o POST cuando ocurran ciertos eventos. Desde la versión 3.0.0 hasta antes de la versión 3.2.0, el plugin Webhooks renderiza contenido de plantilla proporcionado por el usuario a través de la función renderString() de Twig sin protección de sandbox. Esto permite a un usuario autenticado con acceso al panel de control de Craft y permisos para acceder al plugin Webhooks inyectar código de plantilla Twig que llama a funciones PHP arbitrarias. Esto es posible incluso si allowAdminChanges está configurado como false. Este problema ha sido parcheado en la versión 3.2.0.