漏洞描述 Craft CMS是一个开源的内容管理系统,它专注于用户友好的内容创建过程,逻辑清晰明了,是一个高度自由,高度自定义设计的平台,可以用来创建个人或企业网站也可以搭建企业级电子商务系统。Craft CMS v3.7.31 之前的版本被发现通过 GraphQL API 接口存在 SQL 注入漏洞。攻击者可以利用该漏洞通过未授权的 GraphQL 查询执行盲(基于时间)的 SQL 注入,从而访问数据库中的敏感信息,甚至可能导致远程代码执行(RCE)。
相关漏洞推荐 CrafterCMS存在XSS漏洞(CVE-2023-4136) POC CVE-2020-9757: Craft CMS < 3.3.0 - Server-Side Template Injection POC CVE-2021-41749: CraftCMS SEOmatic - Server-Side Template Injection POC CVE-2023-4136: CrafterCMS Engine - Cross-Site Scripting POC CVE-2023-41892: CraftCMS < 4.4.15 - Unauthenticated Remote Code Execution POC CVE-2024-37843: Craft CMS <=v3.7.31 - SQL Injection POC CVE-2024-56145: Craft CMS - Remote Code Execution via Template Path Manipulation POC CVE-2025-32432: CraftCMS - Remote Code Execution POC CVE-2023-41892: CraftCMS < 4.4.15 - Unauthenticated Remote Code Execution Craft CMS generate-transform 反序列化代码执行漏洞 CraftCms 代码注入漏洞(CVE-2025-32432) Craft CMS /index.php 代码执行漏洞(CVE-2025-32432) Craft CMS 存在SQL注入漏洞(CVE-2024-37843)