Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en auth0-PHP de auth0 (CVE-2025-68129)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/12/2025
Última modificación:
30/09/2026

Descripción

Auth0-PHP es un SDK de PHP para las API de autenticación y gestión de Auth0. En aplicaciones construidas con el SDK de Auth0-PHP, la validación de audiencia en los tokens de acceso se realiza de forma incorrecta. Sin una validación adecuada, las aplicaciones afectadas pueden aceptar tokens de ID como tokens de acceso. Los proyectos se ven afectados si utilizan versiones del SDK de Auth0-PHP entre v8.0.0 y v8.17.0, o aplicaciones que utilizan los siguientes SDK que dependen de las versiones del SDK de Auth0-PHP entre v8.0.0 y v8.17.0: versiones de Auth0/symfony entre 5.0.0 y 5.5.0, versiones de Auth0/laravel-auth0 entre 7.0.0 y 7.19.0, y/o versiones del plugin de WordPress de Auth0 entre 5.0.0-BETA0 y 5.4.0. La versión 8.18.0 de Auth0/Auth0-PHP contiene un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:auth0:auth0-php:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.18.0 (excluyendo)
cpe:2.3:a:auth0:laravel-auth0:*:*:*:*:*:laravel:*:* 7.0.0 (incluyendo) 7.20.0 (excluyendo)
cpe:2.3:a:auth0:symfony:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.6.0 (excluyendo)
cpe:2.3:a:auth0:wp-auth0:*:*:*:*:*:wordpress:*:* 5.0.0 (incluyendo) 5.5.0 (excluyendo)