CVE-2026-70553
MaxSite CMS RCE no autenticado a través del endpoint de instalación
- Publicado
- 4 ago 2026
- Actualizado
- 14 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 66,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
MaxSite CMS contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados inyectar código PHP arbitrario en el archivo de configuración de la aplicación mediante el envío de solicitudes POST manipuladas al endpoint de instalación después de que la instalación haya finalizado. Los atacantes pueden proporcionar un valor malicioso de `db_dbprefix` que contenga una comilla simple para salir de un literal de cadena PHP en `application/config/database.php`, añadiendo sentencias PHP controladas por el atacante que son ejecutadas por el servidor web en cada solicitud posterior, lo que resulta en una ejecución remota de código persistente y no autenticada como el usuario del proceso del servidor web.
Fuentes
1Exploit de prueba de concepto para CVE-2026-70553, que permite RCE no autenticado en MaxSite CMS mediante inyección persistente de PHP en database.php a través del endpoint de instalación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.