CVE-2026-46725
Exécution de code à distance dans l'extension « Content Element Selector » (ceselector)
- Publié
- 19 mai 2026
- Mise à jour
- 19 mai 2026
- Attribution de CNA
- TYPO3
- Preuve observée
- 29 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 84,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
L'extension transmet un cookie contrôlé par l'attaquant directement à la fonction `unserialize()` de PHP sans traiter l'entrée de manière sécurisée. Un attaquant distant non authentifié peut fournir une charge utile sérialisée spécialement conçue pour déclencher une injection d'objet PHP, conduisant à une exécution de code à distance sur le serveur TYPO3. L'exploitation nécessite que l'élément de contenu soit configuré avec « Mode persistant : Statique » dans les paramètres du plugin.
Sources
1- CVE-2026-46275Exploit
# Exploit Python pour CVE-2026-46725 Exploit Python pour CVE-2026-46725, permettant une exécution de code à distance non authentifiée dans l'extension ceselector de TYPO3 via une injection d'objets PHP et une chaîne de gadgets Monolog.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.