CVE-2026-70553
MaxSite CMS RCE non autenticato tramite endpoint di installazione
- Pubblicato
- 4 ago 2026
- Aggiornato
- 14 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 66,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
MaxSite CMS contiene una vulnerabilità di esecuzione remota di codice che consente ad attaccanti non autenticati di iniettare codice PHP arbitrario nel file di configurazione dell'applicazione inviando richieste POST appositamente predisposte all'endpoint di installazione dopo che l'installazione è stata completata. Gli attaccanti possono fornire un valore `db_dbprefix` dannoso contenente un apice singolo per uscire da una stringa letterale PHP in `application/config/database.php`, aggiungendo istruzioni PHP controllate dall'attaccante che vengono eseguite dal server web a ogni richiesta successiva, con conseguente esecuzione remota di codice persistente e non autenticata come utente del processo del server web.
Fonti
1Exploit proof-of-concept per CVE-2026-70553, che consente RCE non autenticata in MaxSite CMS tramite iniezione PHP persistente in `database.php` attraverso l'endpoint di installazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.