WBCE CMS version 1.5.2 contains an authenticated remote code execution vulnerability that allows attackers to upload malicious droplets through the admin panel. Authenticated attackers can exploit the droplet upload functionality in the admin tools to create and execute arbitrary PHP code by crafting a specially designed zip file payload.
CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XWbce Cms
APPWbce1.5.2
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCE
CWE
Related vulnerabilities
CVE-2025-65950CRITICAL9.4PL ✓same product
SQL Injection w WBCE CMS — nieautoryzowany dostęp do bazy danych
CVE-2025-67504CRITICAL9.1PL ✓same product
WBCE CMS: słabe generowanie haseł umożliwia privilege escalation
CVE-2023-39796CRITICAL9.8PL ✓same product
SQL Injection w module miniform WBCE CMS umożliwiający RCE
CVE-2022-46020CRITICAL9.8PL ✓same product
WBCE CMS — nieograniczony upload plików umożliwiający RCE (getshell)
CVE-2021-3817CRITICAL9.8PL ✓same product
SQL Injection w WBCE CMS umożliwiający przejęcie kontroli nad bazą danych