CVE-2025-32432
CRITICAL(10.0)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
- CVSS 10 — Kritisch
- EPSS 100% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
99.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
10
Technische Schwere
SecBoard-Einordnung
CVE-2025-32432 betrifft das Content-Management-System Craft und ermöglicht die Ausführung von Remote Code (RCE). Diese Schwachstelle stellt ein erhebliches Risiko dar, da Angreifer aus der Ferne beliebigen Code auf betroffenen Systemen ausführen können, was zu vollständiger Systemkompromittierung führen kann. Der Angriff ist von geringer Komplexität und hat eine hohe Auswirkung auf die Vertraulichkeit, Integrität und Verfügbarkeit.
Die Kritikalität dieser Schwachstelle ist extrem hoch, was durch einen CVSS-Score von 10.0 (CRITICAL) und eine EPSS-Wahrscheinlichkeit von 100% unterstrichen wird. Besonders besorgniserregend ist, dass CVE-2025-32432 bereits im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet ist, was bedeutet, dass sie aktiv ausgenutzt wird. Dies erfordert sofortiges Handeln, um potenzielle Angriffe abzuwehren.
Security-Teams sollten umgehend alle betroffenen Craft CMS-Installationen auf die gepatchten Versionen 3.9.15, 4.14.15 oder 5.6.17 aktualisieren. Da die Schwachstelle aktiv ausgenutzt wird, ist eine schnelle Priorisierung und Implementierung des Patches unerlässlich. Zusätzlich sollten Systeme auf Anzeichen einer Kompromittierung überwacht werden, um mögliche bereits erfolgte Ausnutzungen zu erkennen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Craft is a flexible, user-friendly CMS for creating custom digital experiences on the web and beyond. Starting from version 3.0.0-RC1 to before 3.9.15, 4.0.0-RC1 to before 4.14.15, and 5.0.0-RC1 to before 5.6.17, Craft is vulnerable to remote code execution. This is a high-impact, low-complexity attack vector. This issue has been patched in versions 3.9.15, 4.14.15, and 5.6.17, and is an additional fix for CVE-2023-41892.
Referenzen
- https://github.com/craftcms/cms/blob/3.x/CHANGELOG.md#3915---2025-04-10-critical
- https://github.com/craftcms/cms/blob/4.x/CHANGELOG.md#41415---2025-04-10-critica...
- https://github.com/craftcms/cms/blob/5.x/CHANGELOG.md#5617---2025-04-10-critical
- https://github.com/craftcms/cms/commit/e1c85441fa47eeb7c688c2053f25419bc0547b47
- https://github.com/craftcms/cms/security/advisories/GHSA-f3gw-9ww9-jmc3
- https://sensepost.com/blog/2025/investigating-an-in-the-wild-campaign-using-rce-...
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-...