Ad

CVE-2026-87927

HIGH CVSS 4.0: 8,8 EPSS 0.34%
Обновлено 9 сентября 2026
MaxSite
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-98
Поставщик MaxSite
Публичный эксплойт Нет

MaxSite CMS до 109.6 содержит уязвимость включения локального файла в диспетчерах ajax и require-maxsite, которая позволяет неаутентифицированным злоумышленникам выполнять файлы привилегированного обработчика, предоставляя последовательности обхода пути в кодировке Base64. Злоумышленники могут обойти проверки пути и выполнить действия обработчика, управляемые администратором, без аутентификации, чтобы получить доступ к конфиденциальным функциям.

Показать оригинальное описание (EN)

MaxSite CMS through 109.6 contains a local file inclusion vulnerability in the ajax and require-maxsite dispatchers that allows unauthenticated attackers to execute privileged handler files by supplying base64-encoded path traversal sequences. Attackers can bypass path validation checks and execute admin-gated handler actions without authentication to access sensitive functionality.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)