CVE-2026-39387
BoidCMS: Local File Inclusion (LFI) porta a Remote Code Execution (RCE) tramite il parametro tpl
- Pubblicato
- 14 apr 2026
- Aggiornato
- 15 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 52,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
BoidCMS è un CMS flat-file open-source basato su PHP, progettato per creare siti web e blog semplici, utilizzando JSON come database. Le versioni precedenti alla 2.1.3 sono vulnerabili a un attacco critico di Local File Inclusion (LFI) tramite il parametro `tpl`, che può portare a Remote Code Execution (RCE).L'applicazione non riesce a sanificare il parametro `tpl` (template) durante la creazione e l'aggiornamento delle pagine. Questo parametro viene passato direttamente a un'istruzione `require_once()` senza validazione del percorso. Un amministratore autenticato può sfruttare questa vulnerabilità iniettando sequenze di path traversal (`../`) nel valore di `tpl` per uscire dalla directory dei temi prevista e includere file arbitrari — in particolare, file dalla directory `media/` del server. Se combinata con la funzionalità di upload dei file, questa diventa una catena RCE completa: un attaccante può prima caricare un file con codice PHP incorporato (ad esempio, mascherato come dati immagine), quindi utilizzare la vulnerabilità di path traversal per includere quel file tramite `require_once()`, eseguendo il codice incorporato con i privilegi del server web. Questo problema è stato risolto nella versione 2.1.3.
Fonti
1- CVE-2026-39387Exploit
BoidCMS <= 2.1.2 RCE Exploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.