CVE-2025-46731
Craft CMS contient une vulnérabilité potentielle d'exécution de code à distance via Twig SSTI
- Publié
- 5 mai 2025
- Mise à jour
- 5 mai 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 71,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Craft est un système de gestion de contenu. Les versions de Craft CMS sur la branche 4.x antérieures à 4.14.13 et sur la branche 5.x antérieures à 5.6.16 contiennent une vulnérabilité potentielle d'exécution de code à distance via Twig SSTI. Il faut disposer d'un accès administrateur et que `ALLOW_ADMIN_CHANGES` soit activé pour que cela fonctionne. Les utilisateurs doivent mettre à jour vers les versions corrigées 4.14.13 ou 5.6.15 pour atténuer le problème.
Sources
1Exploit de preuve de concept et rapport technique pour CVE-2025-46731, fournissant une analyse de vulnérabilité et des détails d'exploitation pour les tests de sécurité et la recherche.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.