CVE-2025-50286
Une vulnérabilité d'exécution de code à distance (RCE) dans Grav CMS v1.7.48 permet à un administrateur authentifié de téléverser un plugin malveillant via...
- Publié
- 6 août 2025
- Mise à jour
- 7 août 2025
- Attribution de CNA
- mitre
- Preuve observée
- 11 août 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 95,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'exécution de code à distance (RCE) dans Grav CMS v1.7.48 permet à un administrateur authentifié de téléverser un plugin malveillant via l'interface /admin/tools/direct-install. Une fois téléversé, le plugin est automatiquement extrait et chargé, ce qui permet l'exécution de code PHP arbitraire et l'accès à un reverse shell.
Sources
3- CVE-2025-50286Exploit
Exploit Metasploit pour la CVE-2025-50286.
- CVE-2025-50286Exploit
Exploit RCE authentifié pour Grav CMS via le téléchargement de plugin, démontrant l'exécution de code PHP arbitraire et un shell inversé.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.