Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cms de craftcms (CVE-2025-68456)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026

Descripción

Craft es una plataforma para crear experiencias digitales. En las versiones 5.0.0-RC1 hasta 5.8.20 y 3.0.0 hasta 4.16.16, los usuarios no autenticados pueden desencadenar operaciones de copia de seguridad de la base de datos a través de acciones administrativas específicas, lo que podría llevar al agotamiento de recursos o a la revelación de información. Los usuarios deben actualizar a las versiones parcheadas (5.8.21 y 4.16.17) para mitigar el problema. Los usuarios de Craft 3 deben actualizar a las últimas versiones de Craft 4 y 5, que incluyen las correcciones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 4.16.17 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 5.0.1 (incluyendo) 5.8.21 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:5.0.0:-:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:5.0.0:rc1:*:*:*:*:*:*