Craft CMS: disponibili PoC per lo sfruttamento di nuove vulnerabilità (AL02/260105/CSIRT-ITA)
Data:
5 Gennaio 2026
Impatto Sistemico
Critico (76.28)
Sintesi
Rilasciati aggiornamenti di sicurezza che risolvono 5 nuove vulnerabilità in Craft CMS, di cui 3 con gravità “alta” e 2 per le quali risulta disponibile un PoC in rete.
Tipologia
- Remote Code Execution
- Information Leakage
Descrizione e potenziali impatti
Sono stati recentemente resi pubblici due Proof of Concept (PoC) per lo sfruttamento delle CVE-2025-68437 e CVE-2025-68455 in Craft CMS.
Nel dettaglio, la CVE-2025-68437 riguarda la mutazione “ save_<VolumeName>_Asset ” di Craft CMS GraphQL, ed è causata da una validazione incompleta del parametro “ url” . Tale vulnerabilità potrebbe consentire a utenti malintenzionati, tramite richieste opportunamente predisposte, di accedere a informazioni sensibili sui sistemi interessati .
La CVE-2025-68455, invece, riguarda il framework Yii, e potrebbe consentire a utenti malintenzionati con accesso amministrativo al Craft Control Panel di eseguire codice arbitrario tramite l’invio di payload opportunamente predisposti.
Prodotti e/o versioni affette
Craft CMS
- versioni dalla 3.5.0 e successive e precedenti alla 4.16.17
- 5.x, versioni precedenti alla 5.8.21
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza disponibile nella sezione Riferimenti.
Riferimenti
- https://github.com/craftcms/cms/security/advisories/GHSA-x27p-wfqw-hfcc
- https://github.com/craftcms/cms/security/advisories/GHSA-742x-x762-7383
- https://github.com/craftcms/cms/security/advisories/GHSA-255j-qw47-wjh5
CVE
| CVE-ID | ||
|---|---|---|
| CVE-2025-68437 | CVE-2025-68454 | CVE-2025-68455 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 05-01-2026 | 05/01/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
5 Gennaio 2026, 12:35
CSIRT Toscana