
La Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) de EE.UU. ha añadido a su catálogo de vulnerabilidades explotadas conocidas (KEV) un fallo de seguridad de alta gravedad que afecta al sistema de gestión de contenidos (CMS) Craft, basándose en pruebas de explotación activa.
La vulnerabilidad en cuestión es CVE-2025-23209 (puntuación CVSS: 8,1), que afecta a las versiones 4 y 5 de Craft CMS. Fue abordada por los mantenedores del proyecto a finales de diciembre de 2024 en las versiones 4.13.8 y 5.5.8.
"Craft CMS contiene una vulnerabilidad de inyección de código que permite la ejecución remota de código, ya que las versiones vulnerables han comprometido las claves de seguridad del usuario", dijo la agencia.
La vulnerabilidad afecta a la siguiente versión del software:
En un aviso publicado en GitHub, Craft CMS señaló que todas las versiones no parcheadas de Craft con una clave de seguridad comprometida se ven afectadas por el defecto de seguridad.
"Si no puede actualizar a una versión parcheada, rote su clave de seguridad y asegure su privacidad para ayudar a mitigar el problema", señaló.
Actualmente no está claro cómo se han visto comprometidas las claves de seguridad de los usuarios, ni en qué contexto. Para mitigar el riesgo que plantea la vulnerabilidad, se recomienda que los organismos del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones necesarias antes del 13 de marzo de 2025.
En diciembre de 2024, Craft CMS advirtió de la explotación activa de otro fallo de seguridad (CVE-2024-56145) que podría dar lugar a la ejecución remota de código cuando el ajuste de configuración PHP "register_argc_argv" está habilitado. La vulnerabilidad aún no se ha añadido al catálogo KEV de CISA.
Fuente: thehackernews