CVE-2025-32432
Craft CMS permet l'exécution de code à distance
- Publié
- 25 avr. 2025
- Mise à jour
- 21 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 20 mars 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Craft est un CMS flexible et convivial pour créer des expériences numériques personnalisées sur le web et au-delà. De la version 3.0.0-RC1 à la version antérieure à 3.9.15, de la version 4.0.0-RC1 à la version antérieure à 4.14.15, et de la version 5.0.0-RC1 à la version antérieure à 5.6.17, Craft est vulnérable à l'exécution de code à distance. Il s'agit d'un vecteur d'attaque à fort impact et de faible complexité. Ce problème a été corrigé dans les versions 3.9.15, 4.14.15 et 5.6.17, et constitue un correctif supplémentaire pour CVE-2023-41892.
Sources
14- CVE-2025-32432Exploit
POC généré par le correctif IA de CVE-2025-32432
- CVE-2025-32432Exploit
Exploit, POC pour CVE-2025-32432, CraftCMS2Shell
- CVE-2025-32432Exploit
PoC fonctionnel pour CVE-2025-32432 - Craft CMS <= 5.6.16 RCE non authentifié via le gadget Yii2 PhpManager + empoisonnement du journal access.log de nginx
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.