CVE-2026-70553
MaxSite CMS RCE non authentifié via le point de terminaison d'installation
- Publié
- 4 août 2026
- Mise à jour
- 14 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 66,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
MaxSite CMS contient une vulnérabilité d'exécution de code à distance qui permet à des attaquants non authentifiés d'injecter du code PHP arbitraire dans le fichier de configuration de l'application en soumettant des requêtes POST malveillantes au point de terminaison d'installation après que l'installation soit terminée. Les attaquants peuvent fournir une valeur db_dbprefix malveillante contenant une apostrophe pour sortir d'un littéral de chaîne PHP dans application/config/database.php, en ajoutant des instructions PHP contrôlées par l'attaquant qui sont exécutées par le serveur web à chaque requête ultérieure, ce qui entraîne une exécution de code à distance persistante et non authentifiée en tant qu'utilisateur du processus du serveur web.
Sources
1Preuve de concept d'exploit pour CVE-2026-70553, permettant une RCE non authentifiée dans MaxSite CMS via une injection PHP persistante dans database.php à travers l'endpoint d'installation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.