CRITICAL🚩 CISA KEV⚡ EXPLOIT🇵🇱 Wersja polska

CVE-2019-9874

CVSS 9.8v3.1pub. 2019-05-31upd. 2025-11-07

Deserialization of Untrusted Data in the Sitecore.Security.AntiCSRF (aka anti CSRF) module in Sitecore CMS 7.0 to 7.2 and Sitecore XP 7.5 to 8.2 allows an unauthenticated attacker to execute arbitrary code by sending a serialized .NET object in the HTTP POST parameter __CSRFTOKEN.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sitecore Cms

    APP
    Sitecore
    7.0 – 7.2
  • Sitecore Experience Platform

    APP
    Sitecore
    7.5 – 8.2

CISA KEV — detailsi

Vendori
Sitecore
Producti
CMS and Experience Platform (XP)
Added to KEVi
March 26, 2025
Remediation deadline (US Federal)i
April 16, 2025(overdue)
Required action (CISA)i

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CISA descriptioni

Sitecore CMS and Experience Platform (XP) contain a deserialization vulnerability in the Sitecore.Security.AntiCSRF module that allows an unauthenticated attacker to execute arbitrary code by sending a serialized .NET object in the HTTP POST parameter __CSRFTOKEN.

🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
CISA DEADLINE: 16 kwietnia 2025
Tags
RCEAuth BypassDeserialization
CWE
References

Related vulnerabilities

CVE-2025-53690CRITICAL9.0⚠ KEVPL ✓same product

Krótki tytuł podatności po polsku (max 80 znaków)

CVE-2021-42237CRITICAL9.8⚠ KEVPL ✓same product

RCE poprzez insecure deserialization w Sitecore Experience Platform

CVE-2025-53693CRITICAL9.8PL ✓same product

Unsafe Reflection umożliwiający Cache Poisoning w Sitecore XM/XP

CVE-2023-35813CRITICAL9.8PL ✓same product

RCE w produktach Sitecore Experience — krytyczna podatność na zdalne wykonanie kodu

CVE-2023-27068CRITICAL9.8PL ✓same product

RCE przez deserializację w Sitecore Experience Platform (ValidationResult.aspx)