Ad

CVE-2026-53952

CRITICAL CVSS 3.1: 9,8 EPSS 0.33%
Обновлено 11 сентября 2026
PHP
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-489, CWE-285 (Некорректная авторизация), CWE-306 (Отсутствие аутентификации)
Поставщик PHP
Публичный эксплойт Нет

GetSimple CMS — это система управления контентом (CMS), а GetSimple CMS CE — это версия этой CMS для сообщества. Логическая ошибка в GetSimple CMS (v3.4.0a и ниже) и GetSimpleCMS-CE (v3.3.22 и ниже) позволяет неаутентифицированным злоумышленникам создать новую учетную запись администратора. Приложение оснащено автоматическим контролем безопасности, предназначенным для удаления конфиденциального файла `admin/setup.php` после установки.

Однако этот контроль нейтрализуется ошибкой самоисключения в логике удаления, в результате чего сценарий установки остается доступным для несанкционированного создания учетной записи даже после завершения легальной установки. На момент публикации известных исправленных версий нет.

Показать оригинальное описание (EN)

GetSimple CMS is a content management system (CMS), and GetSimple CMS CE is the community edition of that CMS. A logic flaw in GetSimple CMS (v3.4.0a and below) and GetSimpleCMS-CE (v3.3.22 and below) allows unauthenticated attackers to create a new administrator account. The application features an automated security control designed to delete the sensitive `admin/setup.php` file post-installation. However, this control is neutralized by a self-exclusion bug within the deletion logic, leaving the setup script accessible for unauthorized account creation even after a legitimate installation is completed. As of time of publication, no known patched versions are available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1