CVE-2026-3395
MaxSite CMS MarkItUp Aperçu AJAX Point de terminaison preview-ajax.php injection de code eval
- Publié
- 1 mars 2026
- Mise à jour
- 2 mars 2026
- Attribution de CNA
- VulDB
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 89,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été découverte dans MaxSite CMS jusqu'à la version 109.1. Elle affecte la fonction eval du fichier application/maxsite/admin/plugins/editor_markitup/preview-ajax.php du composant MarkItUp Preview AJAX Endpoint. L'exécution d'une manipulation peut conduire à une injection de code. Il est possible de lancer l'attaque à distance. L'exploit a été publié et peut être utilisé. La mise à niveau vers la version 109.2 corrigera ce problème. Ce correctif est appelé 08937a3c5d672a242d68f53e9fccf8a748820ef3. Vous devez mettre à niveau le composant concerné. Le mainteneur du code a été informé au préalable des problèmes. Il a réagi très rapidement et de manière hautement professionnelle.
Sources
2Preuve de concept d'exploitation pour l'exécution de code à distance non authentifiée dans MaxSite CMS <= 109.1 via les points de terminaison AJAX de l'éditeur MarkItUp, avec des charges utiles de détection et de shell inversé.
- CVE-2026-3395-LabRecherche
# Laboratoire Docker pédagogique démontrant la CVE-2026-3395, une RCE non authentifiée dans MaxSite CMS via le plugin run_php, avec des environnements vulnérables et corrigés pour une reproduction et une analyse sûres.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.