
CVE-2026-36239 | RCE autenticado en PbootCMS ≤3.2.12
CVE-2026-36239: RCE Autenticado en el backend de PbootCMS v3.2.12 (sitecopyright)
Resumen de la vulnerabilidad:
Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en la funcionalidad sitecopyright de la interfaz de administración del backend de PbootCMS. Específicamente, la entrada no confiable enviada a través del campo “Footer Information” no se sanitiza adecuadamente antes de ser procesada y renderizada en las páginas frontend. Un administrador autenticado —cuya sesión puede estar comprometida o ser víctima de ingeniería social— puede introducir inadvertidamente código PHP malicioso. Al renderizar la página frontend, este código se ejecuta en el contexto de ejecución del servidor, lo que permite el compromiso total del sistema.
Detalles de la vulnerabilidad:
decode_string() en /apps/home/controller/ParserController.php (línea 261)stripcslashes() seguida de htmlspecialchars_decode() revierte efectivamente la codificación de entidades HTML y las secuencias de escape, restaurando código PHP ejecutable que luego se envía directamente a la salida de la plantilla sin validación ni aislamiento.{pboot:sitecopyright}.Flujo de explotación:
/admin.php?p=/Site/mod).<?php file_put_contents('shell.php', '<?php echo "vuln"; ?>');?>/admin.php?p=/Index/clearCache) para asegurar que el contenido actualizado se analice.{pboot:sitecopyright}, provocando la ejecución de la carga útil inyectada y la escritura de un web shell (shell.php) en el directorio raíz web.Evaluación de riesgos:
Esta vulnerabilidad conlleva graves implicaciones de seguridad, que incluyen, entre otras:
Versiones afectadas:
decode_string() para procesar el contenido de sitecopyright están potencialmente afectadas, particularmente cuando la entrada de las interfaces administrativas se pasa sin filtrar a través de esta rutina.