Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-2747

Xperience CMS

Hersteller: Kentico
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Staging-Sync-Server, einer Komponente des Content-Management-Systems Xperience CMS von Kentico, die zum Abgleich von Inhalten zwischen Servern dient. Der Fehler liegt in der Art, wie diese Komponente Passwörter prüft, wenn für den Gegenserver der Authentifizierungstyp „None“ eingestellt ist. Über diese Lücke lässt sich die Anmeldung umgehen, indem ein alternativer, unzureichend abgesicherter Zugangsweg genutzt wird. Ein Angreifer benötigt dafür keine gültigen Zugangsdaten und kann die eigentliche Authentifizierung schlicht aushebeln. Gelingt der Angriff, erhält er Kontrolle über administrative Objekte des Systems und damit Zugriff auf zentrale Verwaltungsfunktionen. Betroffen ist die Server-seitige CMS-Installation; besonders gefährdet sind Umgebungen, in denen die Staging-Schnittstelle erreichbar ist und der genannte Authentifizierungstyp verwendet wird, da der Angriffsweg dort unmittelbar offensteht.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln