Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cms de craftcms (CVE-2025-68454)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026

Descripción

Craft es una plataforma para crear experiencias digitales. Las versiones 5.0.0-RC1 hasta la 5.8.20 y 4.0.0-RC1 hasta la 4.16.16 son vulnerables a una potencial ejecución remota de código autenticada a través de Twig SSTI. Para que esto funcione, los usuarios deben tener acceso de administrador al Panel de Control de Craft, y allowAdminChanges debe estar habilitado, lo cual va en contra de las recomendaciones de Craft CMS para cualquier entorno que no sea de desarrollo. Alternativamente, se puede usar una cuenta no administradora con allowAdminChanges deshabilitado, siempre que se tenga acceso a la utilidad de Mensajes del Sistema. Es posible crear una carga útil maliciosa usando el filtro 'map' de Twig en campos de texto que aceptan entrada Twig en la sección de Ajustes del panel de control de Craft o usando la utilidad de Mensajes del Sistema, lo que podría llevar a una RCE. Los usuarios deben actualizar a las versiones parcheadas (5.8.21 y 4.16.17) para mitigar el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 4.0.0.1 (incluyendo) 4.16.17 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 5.0.1 (incluyendo) 5.8.21 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:4.0.0:-:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc1:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc2:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc3:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:5.0.0:-:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:5.0.0:rc1:*:*:*:*:*:*