Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cms de craftcms (CVE-2026-32263)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2026
Última modificación:
17/03/2026

Descripción

Craft CMS es un sistema de gestión de contenido (CMS). Desde la versión 5.6.0 hasta antes de la versión 5.9.11, en src/controllers/EntryTypesController.PHP, el array $settings de parse_str se pasa directamente a Craft::configure() sin Component::cleanseConfig(). Esto permite inyectar manejadores de comportamiento/eventos de Yii2 a través de claves prefijadas con 'as' o 'on', el mismo vector de ataque que el aviso original. Los permisos de administrador del panel de control de Craft y allowAdminChanges deben estar habilitados para que esto funcione. Este problema ha sido parcheado en la versión 5.9.11.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 5.6.0 (incluyendo) 5.9.11 (excluyendo)