
CVE-2026-36239 | RCE autenticado em PbootCMS ≤3.2.12
CVE-2026-36239: RCE autenticado no backend do PbootCMS v3.2.12 (sitecopyright)
Visão Geral da Vulnerabilidade:
Foi identificada uma vulnerabilidade crítica de execução remota de código (RCE) na funcionalidade sitecopyright da interface de administração do PbootCMS. Especificamente, a entrada não confiável submetida através do campo "Informação do Rodapé" é insuficientemente sanitizada antes de ser processada e renderizada nas páginas do frontend. Um administrador autenticado — cuja sessão possa estar comprometida ou que possa ser alvo de engenharia social — pode inadvertidamente introduzir código PHP malicioso. Durante a renderização da página do frontend, este código é executado no contexto de execução do servidor, permitindo o comprometimento total do sistema.
Detalhes da Vulnerabilidade:
decode_string() em /apps/home/controller/ParserController.php (linha 261)stripcslashes() seguida por htmlspecialchars_decode() efetivamente reverte a codificação de entidades HTML e sequências de escape, restaurando código PHP executável que é então diretamente ecoado para a saída do template sem validação ou sandboxing.{pboot:sitecopyright}.Fluxo de Exploração:
/admin.php?p=/Site/mod).<?php file_put_contents('shell.php', '<?php echo "vuln"; ?>');?>/admin.php?p=/Index/clearCache) para garantir que o conteúdo atualizado seja processado.{pboot:sitecopyright}, causando a execução do payload injetado e a escrita de um web shell (shell.php) no diretório raiz da web.Avaliação de Risco:
Esta vulnerabilidade acarreta sérias implicações de segurança, incluindo, mas não limitado a:
Versões Afetadas:
decode_string() para processar o conteúdo de sitecopyright estão potencialmente afetadas, particularmente onde a entrada proveniente de interfaces administrativas é passada sem filtragem através desta rotina.