CVE-2026-70553
MaxSite CMS RCE não autenticado via endpoint de instalação
- Publicado
- 4 de ago. de 2026
- Atualizado
- 14 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 66,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O MaxSite CMS contém uma vulnerabilidade de execução remota de código que permite que atacantes não autenticados injetem código PHP arbitrário no arquivo de configuração da aplicação ao enviar requisições POST maliciosas para o endpoint de instalação após a instalação ser concluída. Os atacantes podem fornecer um valor malicioso para db_dbprefix contendo uma aspa simples para escapar de uma string literal PHP em application/config/database.php, anexando instruções PHP controladas pelo atacante que são executadas pelo servidor web em toda requisição subsequente, resultando em execução remota de código persistente e não autenticada como o usuário do processo do servidor web.
Fontes
1Exploit de prova de conceito para CVE-2026-70553, que permite RCE não autenticado no MaxSite CMS por meio de injeção persistente de PHP em database.php através do endpoint de instalação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.