Craft CMS היא מערכת לניהול תוכן שמפעילה אתרים. הרשומה מגדירה אותה כחשופה להרצת קוד מרחוק בשלושה ענפי גרסאות, ומתארת את וקטור המתקפה כבעל השפעה גבוהה ומורכבות נמוכה. הציון הוא 10 מתוך 10, המקסימום, ולא נדרשים לא פרטי אימות ולא פעולה של משתמש.
מה החולשה?
הסיווג ברשומה הוא הזרקת קוד. זה שם למשפחה שלמה של באגים שחולקים היגיון אחד: קלט שהגיע מבחוץ מוצא את דרכו אל המקום שבו התוכנה מייצרת או מריצה קוד, במקום להישאר נתון שהיא רק קוראת. ההבדל בין השניים הוא כל ההבדל. נתון מוצג על המסך, קוד מתבצע.
באתר אינטרנט המשמעות ישירה. מי שמצליח להגניב את הקוד שלו לתוך התהליך הזה מריץ אותו על השרת שמפעיל את האתר, בהרשאות שבהן האתר רץ. משם אפשר לקרוא את בסיס הנתונים, לשנות תוכן, להשתיל דלת אחורית ולהישאר בפנים.
הרשומה מוסיפה פרט שלא כדאי לפספס: התיקון הזה הוא תיקון נוסף ל-CVE-2023-41892. כלומר חולשה קודמת באותו אזור טופלה, ואחר כך התברר שהטיפול לא סגר את הכול. זה קורה, וזו הסיבה שכדאי להתייחס ברצינות גם לעדכון שנראה כמו חזרה על משהו שכבר טופל אצלכם.
מי מושפע?
שלושה ענפים של Craft CMS: מ-3.0.0 ועד 3.9.15, מ-4.0.0 ועד 4.14.15, ומ-5.0.0 ועד 5.6.17. הרשומה מציינת שהחשיפה מתחילה כבר בגרסאות ה-RC של כל ענף. הגרסאות המתקנות הן 3.9.15, 4.14.15 ו-5.6.17.
התוכנה רצה על השרת של האתר, ולכן מי שצריך לפעול הוא מי שמתחזק אותו. הגולש הרגיל אינו יכול לעשות דבר בעניין, וגם לא יידע: אתר שהושתל בו קוד ממשיך להיראות בדיוק כמו קודם. וכאן שווה לזכור מה עושה ציון 10 בלי שום תנאי מקדים. הוא הופך את החולשה למטרה של סריקות אוטומטיות שרצות ברקע כל הזמן ומחפשות בדיוק את זה, בלי לבחור קורבן מראש.
האם מנוצלת בפועל?
כן. ב-20 במרץ 2026 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים הפדרליים עד 3 באפריל 2026.
הרשומה פורסמה באפריל 2025, כמעט שנה קודם לכן. אתר שלא עודכן מאז נמצא בחוץ כבר זמן רב.
מה עושים?
עדכנו לגרסה המתקנת בענף שלכם: 3.9.15 למי שנמצא בענף 3, 4.14.15 למי שבענף 4, ו-5.6.17 למי שבענף 5. גרסה חדשה יותר מתאימה גם היא, והפרויקט פרסם את התיקון בהודעת האבטחה שלו בגיטהאב.
אחרי העדכון, ובגלל שהחולשה מנוצלת בפועל, הניחו שייתכן שכבר נגעו בכם ובדקו. חפשו בתיקיות האתר קבצים חדשים שאינכם מזהים, בעיקר קבצים שהשרת יכול להריץ, ועברו על חשבונות המנהל של המערכת. השתלת דלת אחורית היא הצעד הראשון של תוקף, והיא שורדת את העדכון בשקט.
החליפו את המפתחות והסודות של האתר, ובכללם מפתח האבטחה של המערכת ופרטי הגישה לבסיס הנתונים. אם רץ שם קוד זר, הוא יכול היה לקרוא אותם.
ואם האתר מתוחזק אצל ספק חיצוני, זו שאלה אחת בדואר: באיזו גרסה אנחנו נמצאים, ומתי היא עודכנה בפעם האחרונה.