Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Craft (CVE-2026-31858)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
11/03/2026
Última modificación:
17/03/2026

Descripción

Craft es un sistema de gestión de contenido (CMS). El punto final ElementSearchController::actionSearch() carece de la protección unset() que se añadió a ElementIndexesController en CVE-2026-25495. Exactamente la misma vulnerabilidad de inyección SQL (incluyendo criteria[orderBy], el vector de aviso original) funciona en este controlador porque la solución nunca se le aplicó. Cualquier usuario autenticado del panel de control (no se requiere administrador) puede inyectar SQL arbitrario a través de criteria[where], criteria[orderBy], u otras propiedades de consulta, y extraer el contenido completo de la base de datos a través de inyección ciega basada en booleanos. Los usuarios deben actualizar a la versión 5.9.9 parcheada para mitigar el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 5.0.1 (incluyendo) 5.9.9 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:5.0.0:-:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:5.0.0:rc1:*:*:*:*:*:*