CVE-2022-26965
高已发布
在 Pluck 4.7.16 中,管理员用户可以使用 /admin.php?action=themeinstall 处的主题上传功能执行远程代码。
- 已发布
- 2022年3月18日
- 已更新
- 2024年8月3日
- 分配 CNA
- mitre
- 观察到的证据
- 2022年3月16日
初级CVSS
7.2/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H36.3%
中 · 未来 30 天
- 百分位
- 98.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Pluck 4.7.16 中,管理员用户可以使用 /admin.php?action=themeinstall 处的主题上传功能执行远程代码。
来源
3CVE-2022-26965 的利用脚本;PluckCMS 4.7.16 中经认证的主题上传远程代码执行漏洞,通过 shell.tar 传递 WebShell。
# 漏洞标题:Pluck CMS 4.7.16 - 远程代码执行(RCE)(已认证) # 日期:2022年3月13日 # 漏洞作者:Ashish Koli (Shikari) # 厂商主页:https://github.com/pluck-cms/pluck # 版本:4.7.16 # 测试环境:Ubuntu 20.04.3 LTS # CVE:CVE-2022-26965
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。