Vulnerabilidad en Livewire (CVE-2025-54068)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
17/07/2025
Última modificación:
27/08/2025
Descripción
Livewire es un framework completo para Laravel. En Livewire v3 y hasta la v3.6.3 incluida, una vulnerabilidad permite a atacantes no autenticados ejecutar comandos remotos en escenarios específicos. El problema se debe a la forma en que se hidratan las actualizaciones de ciertas propiedades de los componentes. Esta vulnerabilidad es exclusiva de Livewire v3 y no afecta a versiones principales anteriores. Su explotación requiere que un componente se monte y configure de una forma específica, pero no requiere autenticación ni interacción del usuario. Este problema se ha corregido en Livewire v3.6.4. Se recomienda encarecidamente a todos los usuarios actualizar a esta versión o a una posterior lo antes posible. No se conocen soluciones alternativas.
Impacto
Puntuación base 4.0
9.20
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:laravel:livewire:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.6.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



