craft CMS 4.x < 4.13.8 / 5.x < 5.5.8 RCE (GHSA-x684-96hh-833x)

high Nessus 插件 ID 256693

简介

远程主机上安装的 craft CMS 实例受到远程代码执行漏洞的影响。

描述

远程主机上安装的 craft CMS 版本为低于 4.x 的 4.13.8 或低于 5.x 的 5.5.8。因此,该应用程序受到远程代码执行漏洞的影响:

- 远程代码执行 (RCE) 漏洞会在已破坏安全密钥的情况下影响craft 4 和 5 安装。任何使用受损安全密钥运行未经修补的craft 版本的用户都会受到影响。craft 已修复此漏洞 5.5.8 和 4.13.8。无法更新到已修复版本的用户应轮换其安全密钥并确保其隐私以帮助缓解问题。
(CVE-2025-23209)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

将 craft CMS 升级到版本 4.13.8、 5.5.8 或更高版本。

另见

http://www.nessus.org/u?be75bb19

插件详情

严重性: High

ID: 256693

文件名: craftcms_CVE-2025-23209.nasl

版本: 1.1

类型: local

代理: unix

系列: Misc.

发布时间: 2025/8/27

最近更新时间: 2025/8/27

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: High

基本分数: 7.1

矢量: CVSS2#AV:N/AC:H/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-23209

CVSS v3

风险因素: High

基本分数: 8

矢量: CVSS:3.0/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H

漏洞信息

CPE: cpe:/a:craftcms:craft_cms

必需的 KB 项: installed_sw/Craft CMS

补丁发布日期: 2025/1/18

漏洞发布日期: 2025/1/18

CISA 已知可遭利用的漏洞到期日期: 2025/2/20

参考资料信息

CVE: CVE-2025-23209