CVE-2025-23209

HIGH(8.0)KEV

Craft CMS Code Injection Vulnerability

Beschreibung

CVE-2025-23209 ist eine schwerwiegende Sicherheitslücke (CVSS 8.0 HIGH) in Craft CMS, einem weit verbreiteten Content-Management-System. Die Schwachstelle ermöglicht Remote Code Execution (RCE) bei Craft 4 und Craft 5 Installationen, bei denen der Security Key bereits kompromittiert wurde. Betroffen sind Craft CMS Versionen vor 5.5.8 und vor 4.13.8. Die Schwachstelle wurde in den CISA KEV-Katalog aufgenommen, und der EPSS-Score von 0.19128 (95.2. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Craft CMS
Produkt
Craft CMS
Hinzugefügt am
20. Februar 2025
Fälligkeitsdatum
13. März 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.3
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
craftcmscraft cms> 4.0.0, < 4.13.8; > 5.0.0, < 5.5.8; 4.0.0; 5.0.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.0
HIGH

CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Remote Code Execution durch kompromittierten Security Key

Die Schwachstelle ermöglicht Remote Code Execution (RCE) in Craft CMS, setzt jedoch voraus, dass der Security Key der Installation bereits kompromittiert wurde. Der Security Key ist ein zentraler Bestandteil der Craft CMS-Sicherheitsarchitektur und wird unter anderem zur Signierung und Verschlüsselung sensibler Daten verwendet. Wenn ein Angreifer diesen Schlüssel besitzt, kann er die Deserialisierungsmechanismen von Craft CMS missbrauchen, um beliebigen Code auf dem Server auszuführen. Mehr erfahren: CWE-502 auf MITRE

Auswirkungsanalyse

Craft CMS wird weltweit von Unternehmen, Agenturen und Organisationen für Webpräsenzen und digitale Erlebnisse eingesetzt. Vertraulichkeit (C:H) — Bei erfolgreicher Ausnutzung erhält der Angreifer vollen Zugriff auf alle im CMS gespeicherten Inhalte, Benutzerdaten, Datenbank-Credentials und Serverressourcen. Integrität (C:H) — Remote Code Execution ermöglicht die vollständige Manipulation von Webinhalten, das Einschleusen von Backdoors, Defacement und die Veränderung von Geschäftsdaten. Verfügbarkeit (A:H) — Der Angreifer kann den Webserver vollständig übernehmen, Dienste stoppen oder das System für weitere Angriffe missbrauchen. Die hohe Angriffskomplexität (AC:H) und die Voraussetzung eines kompromittierten Security Keys mildern das Risiko etwas, da der Angreifer zunächst den Security Key erlangen muss. Der Changed Scope (S:C) bedeutet jedoch, dass die Auswirkungen über das CMS selbst hinausgehen und den gesamten Server betreffen können. Der EPSS-Score von 19.13% (95.2. Perzentil) ist hoch und bestätigt die ernsthafte Bedrohung. Der Ransomware-Status ist als "Unknown" klassifiziert, aber RCE-Schwachstellen sind ein typischer Einstiegspunkt für Ransomware-Akteure.

Exploit-Reifegrad

CVE-2025-23209 wurde in den CISA KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 13. März 2025. Die aktive Ausnutzung in freier Wildbahn ist bestätigt. Der EPSS-Score von 0.19128 platziert diese Schwachstelle im 95.2. Perzentil, was eine sehr hohe Ausnutzungswahrscheinlichkeit bedeutet. Obwohl die Angriffskomplexität als hoch (AC:H) eingestuft ist — da der Security Key zunächst kompromittiert werden muss —, zeigt die KEV-Aufnahme, dass Angreifer diese Voraussetzung in der Praxis erfolgreich erfüllen. Ein Patch-Commit ist öffentlich auf GitHub verfügbar, und das Security Advisory unter GHSA-x684-96hh-833x liefert weitere Details. Der Ransomware-Status ist derzeit nicht bekannt, jedoch sind RCE-Schwachstellen bevorzugte Einstiegspunkte für Ransomware-Gruppen.

Behebung

  1. Craft CMS aktualisieren — Aktualisieren Sie umgehend auf Craft CMS 5.5.8 oder neuer (für Craft 5) bzw. 4.13.8 oder neuer (für Craft 4). Die Updates sind über den regulären Composer-Update-Prozess verfügbar.

  2. Security Key rotieren — Generieren Sie einen neuen Security Key und stellen Sie sicher, dass er sicher gespeichert ist. Craft CMS bietet Anleitungen dazu in der Knowledge Base. Der alte Key sollte nach der Rotation nirgends mehr verwendet werden.

  3. Security Key-Exposition prüfen — Untersuchen Sie, wie der Security Key möglicherweise kompromittiert wurde. Typische Ursachen sind: .env-Dateien in öffentlichen Git-Repositories, ungesicherte Backup-Dateien, Zugriff über andere Schwachstellen oder unsichere Server-Konfigurationen.

  4. Server auf Kompromittierung prüfen — Führen Sie eine Integritätsprüfung des Servers durch. Suchen Sie nach unbekannten Dateien, modifizierten CMS-Kerndateien, verdächtigen Cronjobs und ungewöhnlichen Netzwerkverbindungen, die auf eine bereits erfolgte Kompromittierung hindeuten.

  5. Sicherheitsmaßnahmen verstärken — Implementieren Sie eine Web Application Firewall (WAF), beschränken Sie ausgehende Netzwerkverbindungen des Webservers und aktivieren Sie File Integrity Monitoring, um zukünftige Kompromittierungen frühzeitig zu erkennen.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H beschreibt eine hochkritische Schwachstelle mit einigen Einschränkungen bei der Ausnutzung. Angriffsvektor (AV:N) — Die Ausnutzung erfolgt remote über das Netzwerk. Angriffskomplexität (AC:H) — Die Ausnutzung ist komplex, da der Angreifer zunächst im Besitz des Security Keys sein muss. Erforderliche Berechtigungen (PR:L) — Niedrige Berechtigungen sind erforderlich, was auf einen authentifizierten Zugriff hindeutet. Benutzerinteraktion (UI:R) — Eine Form der Benutzerinteraktion ist erforderlich. Scope (S:C) — Changed Scope bedeutet, dass die Auswirkungen über die CMS-Komponente hinausgehen und den gesamten Server betreffen können. Auswirkungen — Alle drei Schutzziele sind maximal betroffen (C:H, I:H, A:H), was einer vollständigen Serverübernahme entspricht. Der Angriffsmechanismus basiert auf der Ausnutzung des Craft CMS Security Keys. Dieser Schlüssel wird intern für die Verschlüsselung und Signierung sensibler Daten verwendet. Wenn der Angreifer den Security Key kennt, kann er manipulierte serialisierte Daten erstellen, die vom CMS als vertrauenswürdig behandelt und deserialisiert werden. Die unsichere Deserialisierung führt dann zur Ausführung von beliebigem Code auf dem Server.

Häufig gestellte Fragen

Was ist CVE-2025-23209?

CVE-2025-23209 ist eine Remote Code Execution (RCE) Schwachstelle in Craft CMS 4 und 5. Sie ermöglicht einem Angreifer die Ausführung von beliebigem Code auf dem Server, setzt jedoch voraus, dass der Security Key der Craft CMS-Installation bereits kompromittiert wurde.

Wer ist von CVE-2025-23209 betroffen?

Betroffen sind alle Craft CMS-Installationen der Versionen 4.0.0 bis 4.13.7 und 5.0.0 bis 5.5.7, bei denen der Security Key kompromittiert wurde. Selbst wenn Sie sich nicht sicher sind, ob Ihr Security Key exponiert wurde, sollten Sie das Update installieren und den Key vorsorglich rotieren.

Was ist der Craft CMS Security Key?

Der Security Key ist ein geheimer Schlüssel, der in der .env-Datei oder in der Craft CMS-Konfiguration gespeichert ist. Er wird für Verschlüsselung, Signierung und andere sicherheitskritische Operationen verwendet. Wenn dieser Schlüssel kompromittiert wird, können Angreifer die Sicherheitsmechanismen von Craft CMS umgehen.

Wie kann ich meinen Craft CMS Security Key schützen?

Speichern Sie den Security Key ausschließlich in der .env-Datei und stellen Sie sicher, dass diese Datei niemals in ein Git-Repository eingecheckt wird. Verwenden Sie .gitignore, um .env-Dateien auszuschließen. Überprüfen Sie die Repository-Historie auf versehentlich eingecheckte Secrets und rotieren Sie den Key bei Verdacht auf Kompromittierung.

CVSS-Score

8.0
HIGH(8.0)

EPSS-Score

EPSS-Score4.36%
EPSS-Perzentil90.5%

Daten

Veröffentlicht18. Januar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.