CVE-2022-26965
Pluck 4.7.16 では、管理者ユーザーが /admin.php?action=themeinstall のテーマアップロード機能を使用して、リモートコード実行を行うことができます。
- 公開済み
- 2022/03/18
- 更新済み
- 2024/08/03
- CNA の割り当て
- mitre
- 観察された証拠
- 2022/03/16
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H中 · 今後 30 日間
- パーセンタイル
- 98.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Pluck 4.7.16 では、管理者ユーザーが /admin.php?action=themeinstall のテーマアップロード機能を使用して、リモートコード実行を行うことができます。
ソース
3CVE-2022-26965のエクスプロイトスクリプト。PluckCMS 4.7.16における認証済みテーマアップロードによるリモートコード実行。shell.tarを介してウェブシェルを配信します。
# Exploit Title: Pluck CMS 4.7.16 - Remote Code Execution (RCE) (Authenticated) # Date: 13.03.2022 # Exploit Author: Ashish Koli (Shikari) # Vendor Homepage: https://github.com/pluck-cms/pluck # Version: 4.7.16 # Tested on Ubuntu 20.04.3 LTS # CVE: CVE-2022-26965
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。