CVE-2025-54236
Magento Community Edition Improper Input Validation vulnerability
What Should I Do?
Patch Immediately
This vulnerability is confirmed under active exploitation (CISA KEV). Patch within 24-48 hours if possible.
Summary
Affected Packages (11)
| Package | Ecosystem | Affected | Fixed In |
|---|---|---|---|
| magento/community-edition | packagist | 2.4.6-p1, 2.4.6-p10, 2.4.6-p11, 2.4.6-p12 (+8 more) | Range-based data available |
| magento/community-edition | packagist | 2.4.8 | No fix available |
| magento/community-edition | packagist | 2.4.7 | No fix available |
| magento/community-edition | packagist | 2.4.9-alpha1, 2.4.9-alpha2 | Range-based data available |
| magento/community-edition | packagist | 2.4.8, 2.4.8-beta1, 2.4.8-beta2, 2.4.8-p1 (+1 more) | Range-based data available |
| magento/community-edition | packagist | 2.4.5 | No fix available |
| magento/community-edition | packagist | 2.4.7, 2.4.7-beta1, 2.4.7-beta2, 2.4.7-beta3 (+7 more) | Range-based data available |
| magento/community-edition | packagist | 2.4.6 | No fix available |
| magento/community-edition | packagist | 2.4.9 | No fix available |
| magento/project-community-edition | packagist | 0.1.0-alpha100, 0.1.0-alpha101, 0.1.0-alpha102, 0.1.0-alpha103 (+49 more) | Range-based data available |
| magento/community-edition | packagist | 0.1.0-alpha100, 0.1.0-alpha101, 0.1.0-alpha102, 0.1.0-alpha103 (+162 more) | Range-based data available |
Vulnerability Classification
Common Weakness Enumeration (CWE) identifiers for this vulnerability type.
- CWE-20Improper Input ValidationMITRE
CVSS Score Breakdown
What the CVSS (Common Vulnerability Scoring System) 9.1 score means for each attack dimension.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
References
- https://nvd.nist.gov/vuln/detail/CVE-2025-54236ADVISORY
- https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-27397WEB
- https://github.com/magento/magento2PACKAGE
- https://helpx.adobe.com/security/products/magento/apsb25-88.htmlWEB
- https://nullsecurityx.codes/cve-2025-54236-sessionreaper-unauthenticated-rce-in-magentoWEB
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-54236WEB
Frequently Asked Questions
- What is CVE-2025-54236?
- Magento Community Edition Improper Input Validation vulnerability This vulnerability has been assigned a severity rating of CRITICAL (CVSS score: 9.1/10).
- How do I check if my project is affected by CVE-2025-54236?
- CVE-2025-54236 affects magento/community-edition and magento/project-community-edition. This vulnerability is listed in CISA's Known Exploited Vulnerabilities (KEV) catalog, meaning it is being actively exploited in the wild. Use GeekWala's free vulnerability scanner to check your dependencies against CVE-2025-54236 and 200,000+ other known vulnerabilities.
Severity & Exploitability
Exploitation is straightforward and causes maximum impact. Patch immediately.
This vulnerability is in CISA's Known Exploited Vulnerabilities (KEV) catalog, indicating active exploitation in the wild.
Remediation deadline: November 14, 2025
Also Known As
Related CVEs
- CVE-2025-24434CRITICAL
Improper Authorization vulnerability in Magento and Adobe Commerce
- CVE-2020-9691CRITICAL
Magento DOM-based Cross-site scripting vulnerability
- CVE-2024-20719HIGH
Magento Open Source allows Cross-Site Scripting (XSS)
- CVE-2025-54264HIGH
Magento vulnerable to stored Cross-Site Scripting (XSS)
- CVE-2024-39402HIGH
Magento OS Command ('OS Command Injection') vulnerability
- CVE-2025-24414HIGH
Magento Stored Cross-Site Scripting (XSS) Vulnerability
- CVE-2025-24417HIGH
Magento Stored Cross-Site Scripting (XSS) Vulnerability
- CVE-2025-24415HIGH
Magento Stored Cross-Site Scripting (XSS) Vulnerability
Check if you're affected
Scan your dependencies to see if this vulnerability affects your projects.
Scan Your Dependencies