CRITICAL🇬🇧 English

CVE-2022-28118

RCE w SiteServer CMS v7.x poprzez złośliwy plug-in

CVSS 9.8v3.1pub. 2022-05-03upd. 2026-07-09

SiteServer CMS w wersji 7.x zawiera krytyczną podatność umożliwiającą wykonanie dowolnego kodu przez nieuwierzytelnionego atakującego. Zagrożenie jest szczególnie poważne ze względu na brak wymagań dotyczących uwierzytelnienia oraz sieciowy wektor ataku.

Pokaż oryginał (EN)

SiteServer CMS v7.x allows attackers to execute arbitrary code via a crafted plug-in.

🤖 Analiza AI
Jak działa

Atakujący może dostarczyć do systemu spreparowany plug-in, którego załadowanie przez aplikację prowadzi do wykonania dowolnego kodu po stronie serwera. Mechanizm obsługi plug-inów w SiteServer CMS v7.x nie weryfikuje w wystarczającym stopniu zawartości lub integralności instalowanych rozszerzeń. Exploit nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, co czyni podatność wyjątkowo łatwą do wykorzystania zdalnie.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnego kodu na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych oraz naruszenia integralności i dostępności aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie możliwości instalowania plug-inów wyłącznie do zaufanych i zweryfikowanych źródeł oraz przegląd aktualnie zainstalowanych rozszerzeń pod kątem podejrzanych plików.

Kogo dotyczy

SiteServer CMS w wersji 7.x

Uwagi

W referencjach wskazano publiczne repozytorium GitHub (Richard-Tang/SSCMS-PluginShell) zawierające szczegółowy opis techniki ataku (PluginShell), co sugeruje dostępność publicznego proof-of-concept exploita.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sscms Siteserver Cms

    APP
    Sscms
    7.0.0 – 7.1.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-44298CRITICAL9.8PL ✓ten sam produkt

SQL Injection w SiteServer CMS 7.1.3 — krytyczna podatność

CVE-2022-44297CRITICAL9.8PL ✓ten sam produkt

SQL Injection w SiteServer CMS 7.1.3 — krytyczna podatność w panelu administracyjnym

CVE-2021-42654CRITICAL9.8PL ✓ten sam produkt

SiteServer CMS – nieograniczony upload pliku umożliwiający RCE

CVE-2025-45529HIGH7.1ten sam produkt

An arbitrary file read vulnerability in the ReadTextAsynchronous function of SSCMS v7.3.1 allows attackers to ...

CVE-2021-42655HIGH8.8ten sam produkt

SiteServer CMS V6.15.51 is affected by a SQL injection vulnerability.