CISA agregó la vulnerabilidad CVE-2025-23209 de Craft CMS a su catálogo KEV en medio de ataques activos

Una grave vulnerabilidad de seguridad que afecta al sistema de gestión de contenido (CMS) Craft ha sido incluida por la Agencia de Seguridad Cibernética y de Infraestructura de EE. UU. (CISA) en su lista de Vulnerabilidades Explotadas Conocidas (KEV), tras detectar pruebas de explotación activa.

El fallo de seguridad, identificado como CVE-2025-23209 (con una puntuación CVSS de 8.1), impacta las versiones 4 y 5 de Craft CMS. Los desarrolladores del proyecto resolvieron el problema a finales de diciembre de 2024 con las actualizaciones 4.13.8 y 5.5.8.

«Craft CMS presenta una vulnerabilidad de inyección de código que permite la ejecución remota de código, ya que las versiones afectadas han visto comprometidas las claves de seguridad de los usuarios», explicó la agencia.

Las versiones del software afectadas por este problema son:

  • Desde 5.0.0-RC1 hasta antes de 5.5.5
  • Desde 4.0.0-RC1 hasta antes de 4.13.8

En un comunicado publicado en GitHub, Craft CMS advirtió que todas las versiones sin actualizar con una clave de seguridad comprometida están expuestas a este defecto de seguridad.

«Si no es posible actualizar a una versión corregida, cambiar la clave de seguridad y garantizar su confidencialidad puede ayudar a reducir el riesgo», indicó el aviso.

Por ahora, no se ha determinado de qué manera se comprometieron las claves de seguridad de los usuarios ni en qué circunstancias. Para mitigar el riesgo que representa esta vulnerabilidad, se recomienda que las agencias de la Rama Ejecutiva Civil Federal (FCEB) implementen las correcciones necesarias antes del 13 de marzo de 2025.

En diciembre de 2024, Craft CMS también alertó sobre la explotación activa de otra vulnerabilidad (CVE-2024-56145), la cual podría permitir la ejecución remota de código si la configuración register_argc_argv de PHP está activada. Sin embargo, esta vulnerabilidad aún no ha sido agregada al catálogo KEV de CISA.

Gracias por apoyar el libre conocimiento con tu donación!
Bitcoin: bc1q4sw9260twfcxatj8mjp7358cyvrf8whzlelyhj
Ethereum: 0xFb93D2a3c9d1A0b83EE629c2dE1725BCa192e581
Litecoin: LbFduJmHvQXcpCnwfUT7aJ4DYoWSL3iQw8
Dogecoin: D7QQVqNR5rk215A4zd2gyzV9P2bLQtZHFV
Transferencia bancaria en México:
Cuenta CLABE: 646180224401848086 Nombre: Masterhacks LATAM Banco: STP

Unete a nuestros grupos:
WhatsApp: https://chat.whatsapp.com/KdHY8EXqhAUCVp8kcum4QL
Telegram: https://t.me/masterhacks_net
Canal de WhatsApp https://whatsapp.com/channel/0029VaBBLCn5vKAH9NOWCl3K

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *