CVE-2025-32432
Craft CMS erlaubt Remote Code Execution
- Veröffentlicht
- 25.04.2025
- Aktualisiert
- 21.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 20.03.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Craft ist ein flexibles, benutzerfreundliches CMS für die Erstellung individueller digitaler Erlebnisse im Web und darüber hinaus. Ab Version 3.0.0-RC1 bis vor 3.9.15, 4.0.0-RC1 bis vor 4.14.15 und 5.0.0-RC1 bis vor 5.6.17 ist Craft anfällig für Remote Code Execution. Dies ist ein Angriffsvektor mit hoher Auswirkung und geringer Komplexität. Dieses Problem wurde in den Versionen 3.9.15, 4.14.15 und 5.6.17 behoben und stellt einen zusätzlichen Fix für CVE-2023-41892 dar.
Quellen
14- CVE-2025-32432Exploit
Der von KI reparierte/generierte poc für CVE-2025-32432
- CVE-2025-32432Exploit
Exploit, POC für CVE-2025-32432, CraftCMS2Shell
- CVE-2025-32432Exploit
Funktionsfähiger PoC für CVE-2025-32432 - Craft CMS <= 5.6.16 - nicht authentifizierte RCE über das Yii2-PhpManager-Gadget + nginx-access.log-Vergiftung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.