CVE-2025-46731
Craft CMS में Twig SSTI के माध्यम से संभावित रिमोट कोड निष्पादन भेद्यता शामिल है
- प्रकाशित
- 5 मई 2025
- अद्यतन
- 5 मई 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 71.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Craft एक सामग्री प्रबंधन प्रणाली है। Craft CMS के 4.x शाखा के 4.14.13 से पहले के संस्करण और 5.x शाखा के 5.6.16 से पहले के संस्करण में Twig SSTI के माध्यम से एक संभावित रिमोट कोड निष्पादन भेद्यता मौजूद है। इसके काम करने के लिए व्यवस्थापक पहुंच होना आवश्यक है और `ALLOW_ADMIN_CHANGES` सक्षम होना चाहिए। उपयोगकर्ताओं को इस समस्या को कम करने के लिए पैच किए गए संस्करण 4.14.13 या 5.6.15 में अपडेट करना चाहिए।
स्रोत
1CVE-2025-46731 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और तकनीकी रिपोर्ट, जो सुरक्षा परीक्षण और अनुसंधान के लिए भेद्यता विश्लेषण और शोषण विवरण प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।