Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-07031

Опубликовано: 12 мая 2026
Источник: fstec
CVSS3: 7.2
CVSS2: 9
EPSS Низкий

Описание

Уязвимость системы управления контентом Craft CMS связана с применением обработчика сигналов нереентерабельной функции. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнять произвольные команды

Вендор

Crafter Software Corporation

Наименование ПО

Crafter CMS

Версия ПО

от 5.0.0 до 5.9.18 (Crafter CMS)
от 4.0.0 до 4.17.12 (Crafter CMS)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,2)
Высокий уровень опасности (оценка CVSS 4.0 составляет 8,6)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/craftcms/cms/security/advisories/GHSA-qrgm-p9w5-rrfw

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 28%
0.00359
Низкий

7.2 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

nvd
3 месяца назад

Craft CMS is a content management system (CMS). From 4.0.0 to before 4.17.12 and 5.9.18, Craft CMS which contains an input-handling flaw in a Yii object creation path that let any authenticated user inject malicious configuration and execute arbitrary commands on the server. The request-controlled condition field layouts data is converted into a live FieldLayout object without a Component::cleanseConfig() boundary. Because Craft configures models before parent::__construct(), attacker-controlled special config keys can take effect during object creation, and FieldLayout initialization then triggers a same-request event. This vulnerability is fixed in 4.17.12 and 5.9.18.

github
3 месяца назад

Craft CMS has Potential Authenticated Remote Code Execution via Malicious Attached Behavior

EPSS

Процентиль: 28%
0.00359
Низкий

7.2 High

CVSS3

9 Critical

CVSS2