CVE-2026-3395
MaxSite CMS MarkItUp Vorschau AJAX-Endpunkt preview-ajax.php eval-Codeinjektion
- Veröffentlicht
- 01.03.2026
- Aktualisiert
- 02.03.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 89,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Fehler wurde in MaxSite CMS bis Version 109.1 gefunden. Betroffen ist die Funktion eval der Datei application/maxsite/admin/plugins/editor_markitup/preview-ajax.php der Komponente MarkItUp Preview AJAX Endpoint. Die Ausführung einer Manipulation kann zu Code-Injection führen. Der Angriff kann remote gestartet werden. Der Exploit wurde veröffentlicht und kann verwendet werden. Ein Upgrade auf Version 109.2 behebt dieses Problem. Dieser Patch wird als 08937a3c5d672a242d68f53e9fccf8a748820ef3 bezeichnet. Sie sollten die betroffene Komponente aktualisieren. Der Code-Maintainer wurde im Voraus über die Probleme informiert. Er reagierte sehr schnell und äußerst professionell.
Quellen
2Proof-of-Concept-Exploit für nicht authentifizierte Remote-Codeausführung in MaxSite CMS <= 109.1 über die AJAX-Endpunkte des MarkItUp-Editors, mit Erkennungs- und Reverse-Shell-Payloads.
- CVE-2026-3395-LabForschung
# Bildungs-Docker-Lab zur Demonstration von CVE-2026-3395, einer nicht authentifizierten RCE in MaxSite CMS über das run_php-Plugin, mit verwundbaren und gepatchten Umgebungen für sichere Reproduktion und Analyse.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.