CVE-2026-70553
MaxSite CMS में इंस्टॉल एंडपॉइंट के माध्यम से बिना प्रमाणीकरण के RCE
- प्रकाशित
- 4 अग॰ 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 66.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MaxSite CMS में एक रिमोट कोड निष्पादन भेद्यता मौजूद है जो बिना प्रमाणीकरण वाले हमलावरों को इंस्टॉलेशन पूर्ण होने के बाद इंस्टॉल एंडपॉइंट पर नकली POST अनुरोध सबमिट करके एप्लिकेशन कॉन्फ़िगरेशन फ़ाइल में मनमाना PHP कोड इंजेक्ट करने की अनुमति देती है। हमलावर application/config/database.php में PHP स्ट्रिंग लिटरल से बाहर निकलने के लिए एकल उद्धरण युक्त दुर्भावनापूर्ण db_dbprefix मान प्रदान कर सकते हैं, जिससे हमलावर-नियंत्रित PHP स्टेटमेंट जुड़ जाते हैं जो प्रत्येक बाद के अनुरोध पर वेब सर्वर द्वारा निष्पादित होते हैं, जिसके परिणामस्वरूप वेब-सर्वर प्रक्रिया उपयोगकर्ता के रूप में लगातार बिना प्रमाणीकरण वाला रिमोट कोड निष्पादन होता है।
स्रोत
1CVE-2026-70553 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो install एंडपॉइंट के माध्यम से database.php में स्थायी PHP इंजेक्शन के ज़रिए MaxSite CMS में बिना प्रमाणीकरण के RCE सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।