Schwachstelle CVE-2025-23209: über 140.000 Anwendungen von Sicherheitslücke in Craft CMS 4 und 5 betroffen
06.03.2025
IT, NewMedia & Software

Die Sicherheitslücke in CMS 4 und 5 hängt von der vorherigen Kompromittierung des Sicherheitsschlüssels der Anwendung ab und wurde von der National Vulnerability Database (NVD) in den USA mit einem hohen Bedrohungsfaktor eingestuft. Bei erfolgreicher Ausnutzung kann die Sicherheitslücke eine Remotecodeausführung (Remote Code Execution, RCE) ermöglichen. Ein Ausnutzen der Sicherheitslücke wird dadurch erschwert, dass der Zugriff auf einen Sicherheitsschlüssel erforderlich ist. Da aber noch nicht bekannt ist, wie das System kompromittiert wurde, sollten Nutzer von Craft CMS ihre Sicherheitsschlüssel proaktiv rotieren und einen gepatchten Commit anwenden.
Betroffen von der Sicherheitslücke für RCE sind Installationen von Craft 4 und 5, bei denen der Sicherheitsschlüssel bereits kompromittiert wurde. In Craft CMS 4.13.9. und 5.5.8. wurde die Sicherheitslücke gepatcht. Ohne Aktualisierung der Instanzen kann das Problem durch das Rotieren der Sicherheitsschlüssel entschärft werden.
Mit der Censys Internet Plattform und ihren Threat Intelligence Tools Censys Search und Censys Attack Surface Management sind 144.333 exponierte Anwendungen weltweit zu beobachten, die Craft CMS verwenden und von der Sicherheitslücke betroffen sein können. 50 % der exponierten Instanzen befinden sich in den USA. Auch in Europa und Deutschland gibt es einige exponierte Anwendungen mit Craft CMS. Von den beobachteten Instanzen sind nicht alle verwundbar, da nicht zuverlässig auf die genutzte Version geschlossen werden kann.
Mehr Informationen und eine Karte der exponierten Anwendungen finden Sie hier: https://censys.com/cve-2025-23209/.
(Die Bildrechte liegen bei dem Verfasser der Mitteilung.)
Firmenkontakt:
Censys
S Main Street 116
48104 Ann Arbor
Deutschland
+1-888-985-5547
http://www.censys.com/de
Pressekontakt:
Sprengel & Partner GmbH
Nisterstraße 3
D-56472 Nisterau
+49 (0) 26 61-91 26 0-0
http://www.sprengel-pr.com
Diese Pressemitteilung wurde über PR-Gateway veröffentlicht.
Für den Inhalt der Pressemeldung/News ist allein der Verfasser verantwortlich. Newsfenster.de distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen.
Weitere Artikel von Censys
06.03.2025 | Censys
secIT 2025 in Hannover: Censys präsentiert Lösungen für präventive Cybersicherheit
secIT 2025 in Hannover: Censys präsentiert Lösungen für präventive Cybersicherheit
16.10.2024 | Censys
Censys präsentiert Lösung für präventive Cybersicherheit auf der it-sa 2024
Censys präsentiert Lösung für präventive Cybersicherheit auf der it-sa 2024
Weitere Artikel in dieser Kategorie
06.03.2025 | Asseco Solutions
Geprüfte Sicherheit und Qualität: Asseco nach ISO 27001 und 9001 zertifiziert
Geprüfte Sicherheit und Qualität: Asseco nach ISO 27001 und 9001 zertifiziert
06.03.2025 | Censys
secIT 2025 in Hannover: Censys präsentiert Lösungen für präventive Cybersicherheit
secIT 2025 in Hannover: Censys präsentiert Lösungen für präventive Cybersicherheit
06.03.2025 | Parasoft Corp.
Parasoft Innovation: GenAI-Integration mit Microsoft VS Code
Parasoft Innovation: GenAI-Integration mit Microsoft VS Code
06.03.2025 | NewTec GmbH
Safe AI auf der embedded world
Safe AI auf der embedded world
06.03.2025 | achelos GmbH
Kongressmesse secIT by heise 2025 Hannover
Kongressmesse secIT by heise 2025 Hannover
