
CVE-2026-36239 | RCE مصادق عليه في PbootCMS ≤3.2.12
CVE-2026-36239: RCE مُوثَّق في الواجهة الخلفية لـ PbootCMS v3.2.12 (sitecopyright)
نظرة عامة على الثغرة:
تم تحديد ثغرة حرجة في تنفيذ الأوامر عن بعد (RCE) في وظيفة sitecopyright بواجهة إدارة PbootCMS الخلفية. على وجه التحديد، يتم إدخال غير موثوق به عبر حقل "معلومات التذييل" دون تنقية كافية قبل معالجته وعرضه على الصفحات الأمامية. يمكن لمسؤول مُوثَّق—قد تكون جلسته مخترقة أو قد يكون ضحية لهندسة اجتماعية—أن يُدخل عن غير قصد كود PHP خبيث. عند عرض الصفحة الأمامية، يتم تنفيذ هذا الكود في سياق تشغيل الخادم، مما يتيح السيطرة الكاملة على النظام.
تفاصيل الثغرة:
decode_string() في الملف /apps/home/controller/ParserController.php (السطر 261)stripcslashes() يليه htmlspecialchars_decode() يعكس فعليًا ترميز كيانات HTML وتسلسلات الهروب، مما يعيد كود PHP القابل للتنفيذ الذي يتم بعد ذلك كتابته مباشرة في قالب الإخراج دون تحقق أو عزل.{pboot:sitecopyright}.سير العمل للاستغلال:
/admin.php?p=/Site/mod).<?php file_put_contents('shell.php', '<?php echo "vuln"; ?>');?>/admin.php?p=/Index/clearCache) لضمان تحليل المحتوى المُحدَّث.{pboot:sitecopyright}، مما يؤدي إلى تنفيذ الحمولة المُدرجة وكتابة شل ويب (shell.php) في جذر الويب.تقييم المخاطر:
تشكل هذه الثغرة تأثيرات أمنية خطيرة، تشمل على سبيل المثال لا الحصر:
الإصدارات المُتأثرة:
decode_string() لمعالجة محتوى sitecopyright قد تكون مُتأثرة، خاصةً حيث يتم تمرير الإدخال من الواجهات الإدارية دون تصفية عبر هذه الروتين.