Sploitus

Exploit for CVE-2026-48907

kitploit · 2026-08-25

Exploit Code

MARKDOWN12 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-PSSEC-IO-CVE-2026-48907
# CVE-2026-48907 — Joomla JCE 未认证远程代码执行实验环境

> **PSsec** 针对 CVE-2026-48907 的教育性安全研究实验环境。

* * *

## 概述

**CVE-2026-48907** 是 **JCE(Joomla Content Editor)** 中的一个严重(CVSS 10.0)未认证远程代码执行漏洞。JCE 是 Joomla 安装最广泛的编辑器扩展,影响所有 **≤ 2.9.99.4 版本** 。

`profiles.import` 端点接受文件上传且无需任何认证。攻击者可以上传一个伪装成 XML 配置文件的恶意 PHP 文件,该文件会被写入服务器的 `tmp/` 目录,并通过 HTTP 直接执行——无需任何凭据。