CVE-2026-3395
MaxSite CMS MarkItUp معاينة نقطة نهاية AJAX preview-ajax.php حقن كود eval
- تم النشر
- 01/03/2026
- محدث
- 02/03/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على خلل في MaxSite CMS حتى الإصدار 109.1. يؤثر هذا الخلل على دالة eval في الملف application/maxsite/admin/plugins/editor_markitup/preview-ajax.php من مكوّن نقطة نهاية MarkItUp Preview AJAX. تنفيذ معالجة يمكن أن يؤدي إلى حقن كود. من الممكن إطلاق الهجوم عن بُعد. تم نشر الاستغلال وقد يتم استخدامه. الترقية إلى الإصدار 109.2 ستصلح هذه المشكلة. يُسمى هذا التصحيح 08937a3c5d672a242d68f53e9fccf8a748820ef3. يجب عليك ترقية المكوّن المتأثر. تم إبلاغ مطوّر الكود مسبقًا بالمشكلات. لقد تفاعل بسرعة كبيرة وباحترافية عالية.
المصادر
2إثبات مفهوم لاستغلال تنفيذ الأوامر عن بُعد دون مصادقة في MaxSite CMS <= 109.1 عبر نقاط نهاية AJAX لمحرر MarkItUp، مع حمولات كشف وقشرة عكسية.
- CVE-2026-3395-Labالبحث
# مختبر Docker تعليمي يوضح CVE-2026-3395 مختبر Docker تعليمي يوضح ثغرة CVE-2026-3395، وهي ثغرة تنفيذ أوامر عن بُعد (RCE) غير مصادق عليها في نظام MaxSite CMS عبر إضافة run_php، مع بيئات قابلة للاستغلال ومصححة لإعادة الإنتاج والتحليل بأمان.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.