
CVE-2026-36239 | PbootCMS ≤3.2.12 中的认证远程代码执行漏洞
CVE-2026-36239:PbootCMS v3.2.12 后台经过身份验证的远程代码执行(sitecopyright)
漏洞概述:
在 PbootCMS 后台管理界面的 sitecopyright 功能中发现了一个严重的远程代码执行(RCE)漏洞。具体而言,通过“页脚信息”字段提交的不可信输入在被处理和渲染到前端页面之前,未经过充分净化。经过身份验证的管理员(其会话可能被泄露或通过社工手段操控)可能会无意中插入恶意 PHP 代码。在前端页面渲染时,该代码会在服务器运行时上下文中执行,从而导致系统完全受损。
漏洞详情:
/apps/home/controller/ParserController.php 文件中的 decode_string() 函数(第 261 行)stripcslashes() 后跟 htmlspecialchars_decode() 可有效反转 HTML 实体编码和转义序列,恢复可执行的 PHP 代码,然后直接输出到模板,未经任何验证或沙箱隔离。{pboot:sitecopyright} 模板标签的前端页面。利用流程:
/admin.php?p=/Site/mod)。<?php file_put_contents('shell.php', '<?php echo "vuln"; ?>');?>
/admin.php?p=/Index/clearCache)以确保更新的内容被解析。{pboot:sitecopyright} 的前端页面,导致注入负载执行,并将 Web Shell(shell.php)写入 Web 根目录。风险评估:
该漏洞会带来严重的安全影响,包括但不限于:
受影响版本:
sitecopyright 内容处理中使用了 decode_string() 函数的版本都可能受影响,尤其是当来自管理界面的输入未经筛选地传递给该例程时。