cms
craftcms- Loại sản phẩm
- Khác
- Lỗ hổng trong danh mục GCVE
- 115
Mức độ nghiêm trọng trong 100 bản ghi đã phân tích
vi
Xác minh để phân tích hồ sơ bảo mật
Tính đến 13/09/2026, trong dữ liệu CyStack đã phân tích, cms ghi nhận 48 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 29 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của cms và đối chiếu lỗ hổng riêng cho phiên bản đó.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-79987Low-privilege RCE through element-search eager loading | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-86732Craft CMS before 5.10.12 Remote Code Execution via element-index | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-86731Craft CMS 5.0.0-RC1 before 5.10.12 Permission Escalation via UsersController | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành08/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-86730Craft CMS 5.0.0-RC1 before 5.10.12 Behavior Injection RCE | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành08/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-79991Authenticated SQL Injection via nested eager-loading criteria | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-79990GQL entry mutation `siteId` bypasses schema site scope, enabling cross-site content read/write/delete | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-79989Arbitrary user password reset leading to administrator account takeover | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84802Craft CMS 5.7.0 before 5.10.12 Information Disclosure via AssetsController | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84801Craft CMS 5.0.0-RC1 before 5.10.11 Authentication Bypass via administrateUsers | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84800Craft CMS 5.0.0-RC1 before 5.10.11 File Overwrite via assets/replace-file | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84799Craft CMS before 5.11.0 PII Disclosure via GraphQL User Relations | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84798Craft CMS before 5.10.11 Authorization Bypass via actionDeleteForSite | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84797Craft CMS 5.0.0-RC1 before 5.10.11 Authorization Bypass via actionDuplicate | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84796Craft CMS 5.0.0-RC1 before 5.10.11 GraphQL Entry Mutation Site Scope Bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84795Craft CMS before 5.10.11 Authentication Bypass via Admin Flag Inheritance | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-84794Craft CMS 5.0.0 through 5.10.10 Authorization Bypass via assets/move-asset | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84793Craft CMS 5.0.0-RC1 before 5.10.11 Stored XSS via site name | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84792Craft CMS before 5.10.11 Broken Access Control via element-indexes | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-79988Authenticated RCE through Twig sandbox escape | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành27/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-78416Authenticated RCE via `condition.config` JSON cleanse bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành24/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72787Craft CMS 5.0.0-RC1 before 5.10.8 Stored XSS via Draft Name | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành12/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-72786Craft CMS 5.0.0-RC1 before 5.10.8 Authentication Bypass via Password Reset | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành12/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72785Craft CMS before 5.10.6 Authorization Bypass via structures/move-element | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-72784Craft CMS 5.0.0-RC1 before 5.10.6 SSRF via GraphQL asset mutation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-72783Craft CMS 5.0.0-RC1 before 5.10.6 Path Traversal via ensurePathIsContained | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-72782Craft CMS 5.0.0-RC1 before 5.10.6 Environment Variable Leak | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72781Craft CMS 5.0.0-RC1 before 5.10.7 Remote Code Execution via Twig Sandbox Escape | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72780Craft CMS before 5.10.5 WebAuthn Assertion Replay via login-with-passkey | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72779Craft CMS 5.0.0-RC1 before 5.10.6 Arbitrary File Read via SplFileObject | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72778Craft CMS 5.0.0-RC1 before 5.10.6 Authenticated RCE via condition.config | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-50282Craft CMS: Unauthorized Deletion of Destination Folders During Forced Moves | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-50281Craft CMS: Mass assignment via id in newAttributes during bulk duplicate overwrites existing elements | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-50280Craft CMS: Authorization bypass in `entries/move-to-section` via missing target-section save check | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-50279Craft CMS: Authorship spoofing in `entries/save-entry` via pre-check/post-mutation authorization gap | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55794Craft CMS: Potential authenticated Remote Code Execution via referrer redirect | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55792Craft CMS: Sensitive File Disclosure / Server-Side File Read | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55791Craft CMS: Blind SSRF and Arbitrary JavaScript Injection via Host Header Poisoning in actionResourceJs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55790Craft CMS: DOM XSS via GitHub issue title in CraftSupport widget | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-50284Craft CMS: Missing peer-permission check in `AssetsController::actionDeleteFolder` allows deletion of other users' assets | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-50283Craft CMS: Unauthorized Deletion of Source Assets During File Replacement | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55793Craft CMS: Stored XSS via Structure entry title in table view | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56394Craft CMS - Authenticated Path Traversal in assets/icon Extension Parameter | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-56393Craft CMS - Multiple Stored Cross-Site Scripting in Settings Names and Field Options | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56385Craft CMS - Authorization Bypass in assets/preview-file Endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56384Craft CMS - Missing Authorization in assets/preview-thumb Endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56383Craft CMS - Stored XSS in Table Field via Row Heading Column Type | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56382Craft CMS - Remote Code Execution via Missing Config Sanitization in FieldsController | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-56381Craft CMS - Stored XSS via User Group Name in User Permissions Page | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-44011Craft CMS: Potential authenticated Remote Code Execution via malicious attached Behavior | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành12/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44012Craft CMS: Missing Volume Permission Check in AssetsController::actionShowInFolder Allows Information Disclosure | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành12/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44010Craft CMS: Missing Authorization in GraphQL Address Resolver Allows Cross-Scope PII Disclosure | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành12/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-41130Craft CMS has a host header injection leading to SSRF via resource-js endpoint | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành21/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-41129Craft CMS has Server-Side Request Forgery (SSRF) with Asset Uploads Mutations | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành21/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-41128Craft CMS has a Missing Authorization Check on User Group Removal via save-permissions Action | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành21/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33162Craft CMS: Authorization bypass in "entries/move-to-section" allows control panel user to move entries without section permissions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33161Craft CMS: Anonymous "assets/image-editor" calls returns private asset editor metadata to unauthorized users | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-33160Craft CMS: Anonymous "generate transform" calls for assets can expose private assets via transform URL | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-33159Craft CMS: Unauthenticated users could execute project configuration sync operations that should be restricted trusted users | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33158Craft CMS: Low-privilege users could read private asset contents when editing an asset (IDOR) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33157Craft CMS: Potential authenticated Remote Code Execution via malicious attached Behavior | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33051Craft CMS Vulnerable to Stored XSS in Revision Context Menu | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-32267Craft CMS Vulnerable to Privilege Escalation/Bypass through UsersController->actionImpersonateWithToken() | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32264Craft CMS vulnerable to behavior injection RCE ElementIndexesController and FieldsController | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32263Craft CMS vulnerable to behavior injection RCE via EntryTypesController | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32262Craft CMS has a Path Traversal Vulnerability in AssetsController | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-31859Craft has Reflective XSS via incomplete return URL sanitization | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-31858CraftCMS's `ElementSearchController` Affected by Blind SQL Injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành11/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-31857CraftCMS has an RCE vulnerability via relational conditionals in the control panel | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành11/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-29113Craft has a potential information disclosure vulnerability in preview tokens | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/03/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-29069Craft has an unauthenticated activation email trigger with potential user enumeration | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-28784Craft is affected by potential authenticated Remote Code Execution via Twig SSTI | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-28783Craft has a Twig Function Blocklist Bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-28782Craft has a Permission Bypass and IDOR in Duplicate Entry Action | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-28781Craft Affected by Entries Authorship Spoofing via Mass Assignment | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-28697Craft Affected by Authenticated RCE via "craft.app.fs.write()" in Twig Templates | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-28696Craft affected by IDOR via GraphQL @parseRefs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-28695Craft affected by authenticated RCE via Twig SSTI - create() function + Symfony Process gadget | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-27129Cloud Metadata SSRF Protection Bypass via IPv6 Resolution | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành24/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-27128Craft CMS's race condition in Token Service potentially allows for token usage greater than the token limit | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành24/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-27127Craft CMS has Cloud Metadata SSRF Protection Bypass via DNS Rebinding | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành24/02/2026 | Mức độ nghiêm trọngCao |
CVE-2026-27126Craft CMS has Stored XSS in Table Field via "HTML" Column Type | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành24/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-25498Craft has a potential authenticated Remote Code Execution via malicious attached Behavior | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngCao |
CVE-2026-25497Craft has a GraphQL Asset Mutation Privilege Escalation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngCao |
CVE-2026-25496Craft has a stored XSS in Number Prefix & Suffix Fields | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-25495Craft has a SQL Injection in Element Indexes via criteria[orderBy] | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngCao |
CVE-2026-25494Craft has a SSRF in GraphQL Asset Mutation via Alternative IP Notation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-25493Craft has a SSRF in GraphQL Asset Mutation via HTTP Redirect | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-25492Craft has a save_images_Asset graphql mutation can be abused to exfiltrate AWS credentials of underlying host | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-25491Craft has a Stored XSS in Entry Types Name | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-68456Unauthenticated Craft CMS users can trigger a database backup | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành05/01/2026 | Mức độ nghiêm trọngCao |
CVE-2025-68455Craft CMS vulnerable to potential authenticated Remote Code Execution via malicious attached Behavior | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành05/01/2026 | Mức độ nghiêm trọngCao |
CVE-2025-68454Craft CMS vulnerable to potential authenticated Remote Code Execution via Twig SSTI | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành05/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-68437Craft CMS vulnerable to Server-Side Request Forgery (SSRF) via GraphQL Asset Upload Mutation | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành05/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-68436Craft CMS vulnerable to potential information disclosure via unchecked asset relocation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành05/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-57811Craft Potential Remote Code Execution via Twig SSTI | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành25/08/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-54417Craft contains a theoretical bypass for CVE-2025-23209 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/08/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-46731Craft CMS Contains a Potential Remote Code Execution Vulnerability via Twig SSTI | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành05/05/2025 | Mức độ nghiêm trọngCao |
CVE-2025-32432Craft CMS Allows Remote Code Execution | Tình trạng khai thácKEV | Bản váCó | Ngày phát hành25/04/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-23209Potential RCE with a compromised security key in craft/cms | Tình trạng khai thácKEV | Bản váCó | Ngày phát hành18/01/2025 | Mức độ nghiêm trọngCao |
CVE-2024-56145RCE when PHP `register_argc_argv` config setting is enabled in craftcms/cms | Tình trạng khai thácKEV | Bản váChưa xác nhận | Ngày phát hành18/12/2024 | Mức độ nghiêm trọngNghiêm trọng |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan