CVE-2026-25125

October is a Content Management System (CMS) and web platform. Versions prior to 3.7.14 and 4.1.10 contain a server-side information disclosure vulnerability in the INI settings parser. Because PHP's parse_ini_string() function supports ${} syntax for environment variable interpolation, attackers with Editor access could inject patterns such as ${APP_KEY} or ${DB_PASSWORD} into CMS page settings fields, causing sensitive environment variables to be resolved, stored in the template, and returned to the attacker when the page was reopened. This could enable exfiltration of credentials and secrets (database passwords, AWS keys, application keys), potentially leading to further attacks such as database access or cookie forgery. The vulnerability is only relevant when cms.safe_mode is enabled, as direct PHP injection is already possible otherwise. This issue has been fixed in versions 3.7.14 and 4.1.10. If users are unable to immediately upgrade, they can workaround this issue by restricting Editor tool access to fully trusted administrators only, and ensuring database and cloud service credentials are not accessible from the web server's network.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:*
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:*

History

25 Jul 2026, 11:10

Type Values Removed Values Added
Summary
  • (es) October es un Sistema de Gestión de Contenidos (CMS) y plataforma web. Las versiones anteriores a la 3.7.14 y 4.1.10 contienen una vulnerabilidad de revelación de información del lado del servidor en el analizador de configuraciones INI. Debido a que la función parse_ini_string() de PHP soporta la sintaxis ${} para la interpolación de variables de entorno, los atacantes con acceso de Editor podrían inyectar patrones como ${APP_KEY} o ${DB_PASSWORD} en los campos de configuración de las páginas del CMS, haciendo que las variables de entorno sensibles se resolvieran, se almacenaran en la plantilla y se devolvieran al atacante cuando la página se volvía a abrir. Esto podría permitir la exfiltración de credenciales y secretos (contraseñas de base de datos, claves de AWS, claves de aplicación), lo que podría conducir a ataques adicionales como el acceso a la base de datos o la falsificación de cookies. La vulnerabilidad solo es relevante cuando cms.safe_mode está habilitado, ya que la inyección directa de PHP ya es posible de otra manera. Este problema ha sido solucionado en las versiones 3.7.14 y 4.1.10. Si los usuarios no pueden actualizar de inmediato, pueden solucionar este problema restringiendo el acceso a la herramienta de Editor solo a administradores de plena confianza y asegurándose de que las credenciales de la base de datos y los servicios en la nube no sean accesibles desde la red del servidor web.

22 Apr 2026, 21:02

Type Values Removed Values Added
CPE cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:*
First Time Octobercms october
Octobercms
References () https://github.com/octobercms/october/security/advisories/GHSA-g6v3-wv4j-x9hg - () https://github.com/octobercms/october/security/advisories/GHSA-g6v3-wv4j-x9hg - Vendor Advisory

14 Apr 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-14 21:16

Updated : 2026-07-25 11:10


NVD link : CVE-2026-25125

Mitre link : CVE-2026-25125

CVE.ORG link : CVE-2026-25125


JSON object : View

Products Affected

octobercms

  • october
CWE
CWE-94

Improper Control of Generation of Code ('Code Injection')

CWE-200

Exposure of Sensitive Information to an Unauthorized Actor