SecBoard
Zurück zur CVE-Übersicht

CVE-2025-32432

CRITICAL(10.0)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L

Risk Signal Score85/100 — KRITISCH
  • CVSS 10 — Kritisch
  • EPSS 100% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

99.8%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

SecBoard-Einordnung

CVE-2025-32432 betrifft das Content-Management-System Craft und ermöglicht die Ausführung von Remote Code (). Diese Schwachstelle stellt ein erhebliches Risiko dar, da Angreifer aus der Ferne beliebigen Code auf betroffenen Systemen ausführen können, was zu vollständiger Systemkompromittierung führen kann. Der Angriff ist von geringer Komplexität und hat eine hohe Auswirkung auf die Vertraulichkeit, Integrität und Verfügbarkeit.

Die Kritikalität dieser Schwachstelle ist extrem hoch, was durch einen CVSS-Score von 10.0 (CRITICAL) und eine EPSS-Wahrscheinlichkeit von 100% unterstrichen wird. Besonders besorgniserregend ist, dass CVE-2025-32432 bereits im () Katalog gelistet ist, was bedeutet, dass sie aktiv ausgenutzt wird. Dies erfordert sofortiges Handeln, um potenzielle Angriffe abzuwehren.

Security-Teams sollten umgehend alle betroffenen Craft CMS-Installationen auf die gepatchten Versionen 3.9.15, 4.14.15 oder 5.6.17 aktualisieren. Da die Schwachstelle aktiv ausgenutzt wird, ist eine schnelle Priorisierung und Implementierung des Patches unerlässlich. Zusätzlich sollten Systeme auf Anzeichen einer Kompromittierung überwacht werden, um mögliche bereits erfolgte Ausnutzungen zu erkennen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Craft is a flexible, user-friendly CMS for creating custom digital experiences on the web and beyond. Starting from version 3.0.0-RC1 to before 3.9.15, 4.0.0-RC1 to before 4.14.15, and 5.0.0-RC1 to before 5.6.17, Craft is vulnerable to remote code execution. This is a high-impact, low-complexity attack vector. This issue has been patched in versions 3.9.15, 4.14.15, and 5.6.17, and is an additional fix for CVE-2023-41892.

Referenzen