
CVE-2026-36239 | Authentifizierter RCE in PbootCMS ≤3.2.12
CVE-2026-36239: Authentifizierte RCE im PbootCMS v3.2.12 Backend (sitecopyright)
Sicherheitslückenübersicht:
Eine kritische Remote-Codeausführung (RCE) wurde in der sitecopyright-Funktionalität der PbootCMS-Backend-Verwaltungsoberfläche identifiziert. Konkret werden über das Feld „Footer Information“ eingegebene, nicht vertrauenswürdige Eingaben vor der Verarbeitung und Darstellung auf Frontend-Seiten unzureichend bereinigt. Ein authentifizierter Administrator – dessen Sitzung kompromittiert oder der durch Social Engineering getäuscht werden könnte – kann unbeabsichtigt bösartigen PHP-Code einschleusen. Bei der Darstellung der Frontend-Seite wird dieser Code im Serverkontext ausgeführt, was eine vollständige Systemübernahme ermöglicht.
Details zur Sicherheitslücke:
decode_string() in /apps/home/controller/ParserController.php (Zeile 261)stripcslashes() gefolgt von htmlspecialchars_decode() kehrt die HTML-Entity-Kodierung und Escape-Sequenzen effektiv um, stellt ausführbaren PHP-Code wieder her, der dann ohne Validierung oder Sandboxing direkt in die Template-Ausgabe eingefügt wird.{pboot:sitecopyright} verwendet.Ablauf der Ausnutzung:
/admin.php?p=/Site/mod).<?php file_put_contents('shell.php', '<?php echo "vuln"; ?>');?>/admin.php?p=/Index/clearCache), um sicherzustellen, dass der aktualisierte Inhalt geparst wird.{pboot:sitecopyright} auf, was zur Ausführung der injizierten Nutzlast und zum Schreiben einer Webshell (shell.php) in das Webroot-Verzeichnis führt.Risikobewertung:
Diese Sicherheitslücke hat schwerwiegende Auswirkungen auf die Sicherheit, einschließlich, aber nicht beschränkt auf:
Betroffene Versionen:
decode_string() zur Verarbeitung von sitecopyright-Inhalten einbinden, sind potenziell betroffen, insbesondere wenn Eingaben von Verwaltungsoberflächen ungefiltert durch diese Routine geleitet werden.