Ad

CVE-2026-73679

HIGH CVSS 4.0: 8,6
Обновлено 14 августа 2026
PHP
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик PHP
Публичный эксплойт Нет

ImpressCMS содержит уязвимость удаленного выполнения кода с проверкой подлинности в модуле пользовательского тега, которая позволяет аутентифицированным администраторам выполнять произвольный PHP-код, сохраняя вредоносную полезную нагрузку в пользовательском теге с включенным типом PHP. Приложение декодирует содержимое в кодировке HTML с помощью undoHtmlSpecialChars() перед передачей его в eval() в методе renderWithPhp(), минуя очистку HTML Purifier, а полезная нагрузка запускается при каждой загрузке страницы внешнего интерфейса через систему событий предварительной загрузки.

Показать оригинальное описание (EN)

ImpressCMS contains an authenticated remote code execution vulnerability in the custom tag module that allows authenticated administrators to execute arbitrary PHP code by storing a malicious payload in a custom tag with PHP type enabled. The application decodes HTML-encoded content via undoHtmlSpecialChars() before passing it to eval() in the renderWithPhp() method, bypassing HTML Purifier sanitization, and the payload is triggered on every frontend page load through the preload event system.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0