
CVE-2026-36239 | Аутентифицированная RCE в PbootCMS ≤3.2.12
CVE-2026-36239: Аутентифицированное RCE в бэкенде PbootCMS v3.2.12 (sitecopyright)
Обзор уязвимости:
Критическая уязвимость удаленного выполнения кода (RCE) была обнаружена в функциональности sitecopyright интерфейса администрирования PbootCMS. В частности, ненадёжные входные данные, отправляемые через поле «Информация в подвале», недостаточно очищаются перед обработкой и отображением на страницах интерфейса. Аутентифицированный администратор — чья сессия может быть скомпрометирована или который может быть подвергнут социальной инженерии — может непреднамеренно внедрить вредоносный PHP-код. При рендеринге страницы интерфейса этот код выполняется в контексте выполнения сервера, что приводит к полной компрометации системы.
Детали уязвимости:
decode_string() в /apps/home/controller/ParserController.php (строка 261)stripcslashes() с последующим htmlspecialchars_decode() эффективно отменяет кодирование HTML-сущностей и escape-последовательностей, восстанавливая исполняемый PHP-код, который затем напрямую выводится в шаблон без проверки или изоляции.{pboot:sitecopyright}.Сценарий эксплуатации:
/admin.php?p=/Site/mod).<?php file_put_contents('shell.php', '<?php echo "vuln"; ?>');?>/admin.php?p=/Index/clearCache), чтобы убедиться, что обновленное содержимое будет обработано.{pboot:sitecopyright}, что приводит к выполнению внедренной нагрузки и записи веб-шелла (shell.php) в корневой каталог веб-сервера.Оценка риска:
Эта уязвимость влечет за собой серьезные последствия для безопасности, включая, но не ограничиваясь:
Затронутые версии:
decode_string() для обработки содержимого sitecopyright, потенциально уязвимы, особенно если входные данные из административных интерфейсов передаются через эту процедуру без фильтрации.