CVE-2025-32432
Craft CMS Permite Execução Remota de Código
- Publicado
- 25 de abr. de 2025
- Atualizado
- 21 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 20 de mar. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LAlto · próximos 30 dias
- Percentil
- 100,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Craft é um CMS flexível e fácil de usar para criar experiências digitais personalizadas na web e além. A partir da versão 3.0.0-RC1 até antes da 3.9.15, 4.0.0-RC1 até antes da 4.14.15, e 5.0.0-RC1 até antes da 5.6.17, o Craft está vulnerável à execução remota de código. Este é um vetor de ataque de alto impacto e baixa complexidade. Este problema foi corrigido nas versões 3.9.15, 4.14.15 e 5.6.17, e é uma correção adicional para CVE-2023-41892.
Fontes
14- CVE-2025-32432Exploit
poc do CVE-2025-32432 gerado por correção da IA
- CVE-2025-32432Exploit
Exploit, POC para CVE-2025-32432, CraftCMS2Shell
- CVE-2025-32432Exploit
PoC funcional para CVE-2025-32432 - Craft CMS <= 5.6.16 RCE não autenticado via gadget Yii2 PhpManager + envenenamento de access.log do nginx
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.