Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en aws-s3 de craftcms (CVE-2026-32265)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
18/03/2026
Última modificación:
18/03/2026

Descripción

El plugin Amazon S3 para Craft CMS proporciona una integración de Amazon S3 para Craft CMS. En las versiones 2.0.2 a la 2.2.4, los usuarios no autenticados pueden ver una lista de buckets a los que el plugin tiene acceso. El endpoint 'BucketsController->actionLoadBucketData()' permite a los usuarios no autenticados con un token CSRF válido ver una lista de buckets que el plugin tiene permitido ver. Los usuarios deben actualizar a la versión 2.2.5 del plugin para mitigar el problema.