CVE-2025-32432

CRITICAL(10.0)KEVWahrscheinlich ausgenutzt

Craft CMS Code Injection Vulnerability

Beschreibung

CVE-2025-32432 ist eine KRITISCHE Remote-Code-Execution-Schwachstelle in Craft CMS mit dem maximalen CVSS 3.1 Score von 10.0. Ab Version 3.0.0-RC1 ist Craft CMS durch eine Code-Injection-Schwachstelle anfällig für Remote-Code-Ausführung. Dies ist ein hochkritischer Angriffsvektor mit niedriger Komplexität, der unauthentifizierten entfernten Angreifern die Ausführung beliebigen Codes auf dem Server ermöglicht. Die Schwachstelle dient als zusätzlicher Fix für CVE-2023-41892. Betroffene Versionen umfassen Craft CMS >= 3.0.0 < 3.9.15, >= 4.0.0 < 4.14.15 und >= 5.0.0 < 5.6.17. Klassifiziert unter CWE-94 (Code Injection), wurde diese CVE am 20.03.2026 in den CISA KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 03.04.2026. Mit einem außergewöhnlich hohen EPSS-Score von 87,671 % (99,5. Perzentil) gehört diese Schwachstelle zu den am aktivsten ausgenutzten weltweit. Es wurde keine Ransomware-Verbindung bestätigt.

KEV-Informationen

Hersteller
Craft CMS
Produkt
Craft CMS
Hinzugefügt am
20. März 2026
Fälligkeitsdatum
3. April 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
craftcmscraft cms>= 3.0.0, < 3.9.15; >= 4.0.0, < 4.14.15; >= 5.0.0, < 5.6.17

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L

Quelle: [email protected](Primary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Unsachgemäße Neutralisierung von Direktiven in dynamisch ausgewertetem Code (Code Injection)

CVE-2025-32432 ist unter CWE-94 — Code Injection klassifiziert. Diese Schwachstellenklasse tritt auf, wenn Software ein Codesegment ganz oder teilweise aus extern beeinflussten Eingaben erstellt, ohne spezielle Elemente zu neutralisieren, die die Syntax oder das Verhalten des vorgesehenen Codes verändern könnten.

Im Kontext von Craft CMS ermöglicht diese Code-Injection-Schwachstelle entfernten Angreifern, beliebigen Code auf dem Server einzuschleusen und auszuführen. Code Injection unterscheidet sich von Command Injection (CWE-78) dadurch, dass der Angreifer Code einschleust, der von der Anwendung selbst interpretiert wird, nicht von einer Systemshell. Diese Schwachstellenklasse ist bei Content-Management-Systemen besonders gefährlich, da CMS-Plattformen naturgemäß nutzergenerierte Inhalte verarbeiten und rendern, was zahlreiche potenzielle Injektionspunkte schafft.

Diese Schwachstelle steht in Zusammenhang mit CVE-2023-41892, einer früheren Code-Injection-Schwachstelle in Craft CMS, die nicht vollständig behoben wurde. Das Fortbestehen dieser Schwachstellenklasse über mehrere Versionen hinweg verdeutlicht die Schwierigkeit, Code-Injection-Vektoren in komplexen Webanwendungen vollständig zu eliminieren — insbesondere bei solchen mit Template-Engines und dynamischer Inhaltsverarbeitung.

Auswirkungsanalyse

CVE-2025-32432 hat den maximalen CVSS 3.1 Score von 10.0 (KRITISCH) mit verändertem Scope.

Vertraulichkeit (HOCH): Erfolgreiche Ausnutzung verschafft dem Angreifer vollständigen Zugriff auf alle von der Craft-CMS-Instanz gespeicherten und verarbeiteten Daten, einschließlich Datenbankinhalte, Konfigurationsdateien mit Datenbank-Zugangsdaten und API-Schlüsseln, hochgeladene Medien, Benutzerdaten und Session-Tokens.

Integrität (HOCH): Angreifer können sämtliche von Craft CMS verwalteten Inhalte modifizieren, Templates verändern, bösartigen Code in ausgelieferte Seiten einschleusen (Watering-Hole-Angriffe), Benutzerkonten manipulieren und persistente Backdoors installieren. Die administrativen Fähigkeiten des CMS verstärken die Auswirkungen einer Integritätskompromittierung.

Verfügbarkeit (NIEDRIG): Obwohl Störungen möglich sind, bewertet der CVSS-Vektor die Verfügbarkeitsauswirkung als NIEDRIG, was darauf hinweist, dass die primäre Bedrohung Datendiebstahl und Systemmodifikation ist, nicht Denial-of-Service.

Scope (Verändert): Die Einstufung des veränderten Scopes ist entscheidend — sie zeigt, dass die Ausnutzung von Craft CMS Ressourcen über die verwundbare Komponente hinaus beeinflussen kann. Ein Angreifer, der Code-Ausführung auf dem CMS-Server erlangt, kann auf andere Systeme im selben Netzwerk übergreifen, auf gemeinsam genutzte Datenbanken zugreifen oder die Hosting-Infrastruktur kompromittieren.

Angriffsvektor (Netzwerk) / Komplexität (Niedrig) / Privilegien (Keine) / Benutzerinteraktion (Keine): Die Schwachstelle ist vollständig remote ausnutzbar ohne Authentifizierung, Zugangsdaten oder Benutzerinteraktion, ohne spezielle Bedingungen. Diese Kombination von Faktoren führt zum maximalen CVSS-Score.

Exploit-Reifegrad

CVE-2025-32432 wird aktiv in freier Wildbahn ausgenutzt und ist im CISA KEV-Katalog gelistet.

KEV-Status: Am 20.03.2026 in den KEV-Katalog aufgenommen mit einer verpflichtenden Behebungsfrist bis zum 03.04.2026 für Bundesbehörden. Angesichts des maximalen CVSS-Scores und der außergewöhnlichen EPSS-Bewertung sollte dies als höchste Priorität für die Behebung behandelt werden.

EPSS-Score: Der EPSS-Score von 87,671 % (99,5. Perzentil) ist außergewöhnlich hoch und platziert diese Schwachstelle in den Top 0,5 % aller erfassten Schwachstellen bezüglich Ausnutzungswahrscheinlichkeit. Dieser Wert spiegelt weit verbreitete aktive Ausnutzung, leicht verfügbaren Exploit-Code und die große Angriffsfläche internetexponierter Craft-CMS-Installationen wider.

Historischer Kontext: Diese Schwachstelle ist ein zusätzlicher Fix für CVE-2023-41892, was darauf hinweist, dass die ursprüngliche Behebung unvollständig war. Bedrohungsakteure, die Exploits für die frühere Schwachstelle entwickelt hatten, haben diese wahrscheinlich schnell für diese Variante angepasst.

Ransomware-Verbindung: Nach aktuellen KEV-Daten wurde keine direkte Ransomware-Kampagnenverbindung bestätigt. Die einfache Ausnutzbarkeit und die Verbreitung von Craft CMS in Produktionsumgebungen machen es jedoch zu einem hochwertigen Ziel für Ransomware-Betreiber und Advanced-Persistent-Threat-Gruppen (APT).

Angriffsfläche: Craft CMS ist weit verbreitet für Unternehmenswebsites und E-Commerce-Plattformen. Jede internetexponierte Craft-CMS-Instanz mit einer betroffenen Version ist ein potenzielles Ziel. Der hohe EPSS-Score bestätigt, dass die Ausnutzung in großem Maßstab stattfindet.

Behebung

  1. Craft CMS Patches sofort anwenden. Aktualisieren Sie auf Craft CMS 3.9.15, 4.14.15 oder 5.6.17 (je nach Ihrer Hauptversion). Konsultieren Sie das Craft CMS Security Advisory für spezifische Patch-Hinweise. Dies ist ein kritisches Update, das mit höchster Dringlichkeit angewendet werden sollte.
  2. Alle Craft-CMS-Instanzen in Ihrer Umgebung identifizieren. Nutzen Sie Asset-Discovery- und Vulnerability-Scanning-Tools, um jede Craft-CMS-Installation in Ihrer Infrastruktur zu lokalisieren. Überprüfen Sie die exakte Version jeder Instanz. Achten Sie besonders auf vergessene oder nicht gewartete Installationen, die möglicherweise noch aus dem Internet erreichbar sind.
  3. Sofortige Netzwerkschutzmaßnahmen implementieren, falls Patchen verzögert wird. Platzieren Sie eine Web Application Firewall (WAF) vor allen Craft-CMS-Instanzen mit Regeln gegen Code-Injection-Muster. Erwägen Sie die vorübergehende Einschränkung des öffentlichen Zugriffs auf das CMS-Admin-Panel und API-Endpunkte.
  4. Gründliche Kompromittierungsbewertung durchführen. Angesichts des 87,671 % EPSS-Scores und der bestätigten aktiven Ausnutzung sollten Sie davon ausgehen, dass ungepatchte Instanzen möglicherweise bereits kompromittiert sind. Überprüfen Sie Webserver-Logs auf Ausnutzungsindikatoren, prüfen Sie auf unautorisierte Dateiänderungen und scannen Sie nach Web-Shells oder Backdoors.
  5. Post-Patch-Härtungsmaßnahmen implementieren. Rotieren Sie nach dem Patchen alle Zugangsdaten, die in der Craft-CMS-Konfiguration gespeichert oder darüber zugänglich sind (Datenbankpasswörter, API-Schlüssel, SMTP-Zugangsdaten). Überprüfen Sie Dateisystemberechtigungen und aktivieren Sie umfassendes Logging und Monitoring.

Technische Details

CVE-2025-32432 ist eine KRITISCHE Remote-Code-Execution-Schwachstelle in Craft CMS, die alle Versionen ab 3.0.0-RC1 bis zu den gepatchten Releases betrifft.

Technischer Mechanismus: Die Schwachstelle ist ein Code-Injection-Fehler, der entfernten Angreifern die Ausführung beliebigen Codes auf dem Craft-CMS-Hosting-Server ermöglicht. Sie dient als zusätzlicher Fix für CVE-2023-41892, was darauf hinweist, dass die ursprüngliche Schwachstelle nicht vollständig behoben wurde. Der spezifische technische Vektor betrifft die Art und Weise, wie Craft CMS bestimmte Anfragen verarbeitet, wobei angreiferkontrollierte Eingaben ohne ordnungsgemäße Bereinigung Code-Ausführungspfade erreichen können.

CVSS 3.1 Vektoranalyse (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L):

  • Angriffsvektor (Netzwerk): Die Schwachstelle ist remote über HTTP/HTTPS ausnutzbar ohne lokalen oder benachbarten Netzwerkzugang.
  • Angriffskomplexität (Niedrig): Der Angriff erfordert keine speziellen Bedingungen, Race-Conditions oder zielspezifische Aufklärung. Die Ausnutzung ist direkt und wiederholbar.
  • Erforderliche Privilegien (Keine): Keine Authentifizierung oder Autorisierung erforderlich. Jeder entfernte Angreifer, der die Craft-CMS-Instanz erreichen kann, kann die Schwachstelle ausnutzen.
  • Benutzerinteraktion (Keine): Die Ausnutzung erfordert keine Aktion eines Benutzers — sie ist vollständig automatisiert.
  • Scope (Verändert): Dies ist der Schlüsselfaktor, der zum Score von 10.0 beiträgt. Die Ausnutzung von Craft CMS kann Ressourcen über das CMS hinaus kompromittieren, einschließlich des zugrundeliegenden Servers, benachbarter Netzwerksysteme und gemeinsam genutzter Infrastruktur.
  • Vertraulichkeit (HOCH): Vollständiger Lesezugriff auf alle Daten, die vom CMS-Server-Kontext aus zugänglich sind.
  • Integrität (HOCH): Vollständige Modifikationsfähigkeit für alle Daten und Dateien, die vom CMS-Server-Kontext aus zugänglich sind.
  • Verfügbarkeit (NIEDRIG): Begrenzte Störungsfähigkeit, da die primäre Auswirkung über Datenzugriff und -modifikation erfolgt.

Betroffene Versionsbereiche: Die Schwachstelle erstreckt sich über drei Hauptversionszweige: 3.x (3.0.0-RC1 bis 3.9.14), 4.x (4.0.0 bis 4.14.14) und 5.x (5.0.0 bis 5.6.16). Dieser breite betroffene Bereich bedeutet, dass praktisch jede Craft-CMS-Installation ein Patching benötigt.

Häufig gestellte Fragen

Was ist CVE-2025-32432?

CVE-2025-32432 ist eine KRITISCHE Remote-Code-Execution-Schwachstelle (CVSS 10.0 — der Maximalwert) in Craft CMS, einem beliebten Content-Management-System. Die Schwachstelle ermöglicht es unauthentifizierten entfernten Angreifern, beliebigen Code auf dem Server auszuführen. Sie wurde am 20.03.2026 in den CISA KEV-Katalog aufgenommen und hat einen EPSS-Score von 87,671 %, was auf nahezu sichere Ausnutzung hinweist.

Welche Versionen von Craft CMS sind betroffen?

Drei Hauptversionszweige sind betroffen: Craft CMS 3.x (von 3.0.0-RC1 bis 3.9.14), 4.x (von 4.0.0 bis 4.14.14) und 5.x (von 5.0.0 bis 5.6.16). Die behobenen Versionen sind 3.9.15, 4.14.15 bzw. 5.6.17. Praktisch jede Craft-CMS-Installation muss aktualisiert werden.

Wie steht CVE-2025-32432 in Beziehung zu CVE-2023-41892?

CVE-2025-32432 ist ein zusätzlicher Fix für CVE-2023-41892, eine frühere Code-Injection-Schwachstelle in Craft CMS. Dies bedeutet, dass die ursprüngliche Behebung von CVE-2023-41892 unvollständig war und der zugrundeliegende Code-Injection-Vektor nicht vollständig eliminiert wurde. Organisationen, die für CVE-2023-41892 gepatcht haben, müssen erneut aktualisieren.

Wie schwerwiegend ist CVE-2025-32432 im Vergleich zu anderen Schwachstellen?

CVE-2025-32432 hat den maximal möglichen CVSS-Score von 10.0, der den kritischsten Schwachstellen vorbehalten ist. Der EPSS-Score von 87,671 % (99,5. Perzentil) bedeutet, dass sie zu den am aktivsten ausgenutzten Schwachstellen weltweit gehört. Die Kombination aus unauthentifiziertem Zugang, niedriger Komplexität, Netzwerk-Angriffsvektor und verändertem Scope macht dies zu einer der gefährlichsten Webanwendungs-Schwachstellen der jüngeren Vergangenheit. Sofortiges Patchen ist unerlässlich.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score99.84%
EPSS-Perzentil100.0%

Daten

Veröffentlicht25. April 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.