Ad

CVE-2026-54611

MEDIUM CVSS 3.1: 5,5 EPSS 0.66%
Обновлено 9 сентября 2026
PHP
Параметр Значение
CVSS 5,5 (MEDIUM)
Уязвимые версии до 2.18.2
Тип уязвимости CWE-434 (Неограниченная загрузка файлов), CWE-94 (Внедрение кода)
Поставщик PHP
Публичный эксплойт Нет

InstantCMS — бесплатная система управления контентом с открытым исходным кодом. В версиях до 2.18.2 имеется проблема удаленного выполнения кода (RCE), которая позволяет злоумышленникам, прошедшим удаленную проверку подлинности, выполнить любой код PHP через установщик компонента. Вредоносный компонент можно загрузить на сервер, однако он не будет установлен, но будет выполнена загрузка файлов.

Обычно все php-файлы в папке загрузки не исполняются, однако это становится возможным, если загрузить собственный .htaccess. Версия 2.18.2 содержит исправление.

Показать оригинальное описание (EN)

InstantCMS is a free and open source content management system. Versions prior to 2.18.2 have a Remote Code Execution (RCE) issue that allows remote authenticated attackers to execute any PHP code via the component installer. It is possible to upload a malicious component into the server, however, it won't be installed, but upload files will be executed. Normally all php files in upload folder are not executed, however, by uploading custom .htaccess it becomes possible. Version 2.18.2 contains a fix.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1