Report
CVE-2024-52291 Hoch

Craft CMS – Umgehung der Dateisystem-Validierung über doppeltes file://-Schema

Kennzahlen

CVSS-Basiswert
8.4
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Craft ist ein Content-Management-System. Eine Schwachstelle erlaubt es einem Angreifer, die Validierung des lokalen Dateisystems durch ein doppeltes file://-Schema zu umgehen und so sensible Ordner als Dateisystem anzugeben. Dies kann durch bösartige Uploads zum Überschreiben von Dateien, zum unbefugten Zugriff auf sensible Dateien und unter bestimmten Bedingungen zur Codeausführung aus der Ferne über Server-Side Template Injection führen. Der Angriff funktioniert nur mit einem authentifizierten Administratorkonto und aktiviertem allowAdminChanges. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Update auf Version 5.4.6 oder 4.12.5.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Craft CMS

Alle Reports zu Craft CMS

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.