
CVE-2026-36239 | RCE authentifié dans PbootCMS ≤3.2.12
CVE-2026-36239 : RCE authentifié dans le backend PbootCMS v3.2.12 (sitecopyright)
Aperçu de la vulnérabilité :
Une vulnérabilité critique d'exécution de code à distance (RCE) a été identifiée dans la fonctionnalité sitecopyright de l'interface d'administration du backend PbootCMS. Plus précisément, les entrées non fiables soumises via le champ « Informations de pied de page » sont insuffisamment assainies avant d'être traitées et rendues sur les pages frontales. Un administrateur authentifié – dont la session pourrait être compromise ou qui pourrait être victime d'ingénierie sociale – peut introduire par inadvertance du code PHP malveillant. Lors du rendu de la page frontale, ce code est exécuté dans le contexte d'exécution du serveur, permettant une compromission complète du système.
Détails de la vulnérabilité :
decode_string() dans /apps/home/controller/ParserController.php (ligne 261)stripcslashes() suivie de htmlspecialchars_decode() annule effectivement le codage des entités HTML et les séquences d'échappement, restaurant le code PHP exécutable qui est ensuite directement echoé dans la sortie du modèle sans validation ni sandboxing.{pboot:sitecopyright}.Processus d'exploitation :
/admin.php?p=/Site/mod).<?php file_put_contents('shell.php', '<?php echo "vuln"; ?>');?>/admin.php?p=/Index/clearCache) pour garantir que le contenu mis à jour est analysé.{pboot:sitecopyright}, ce qui provoque l'exécution de la charge utile injectée et l'écriture d'un web shell (shell.php) dans le répertoire racine du site Web.Évaluation des risques :
Cette vulnérabilité présente de graves implications de sécurité, notamment (sans s'y limiter) :
Versions concernées :
decode_string() pour le traitement du contenu sitecopyright sont potentiellement affectées, en particulier lorsque les entrées des interfaces d'administration sont transmises sans filtre via cette routine.